Guide · 28 juillet 2026 · 8 min de lecture
Comment protéger son serveur Discord contre les raids
Un raid peut vider un serveur en dix minutes. Ce guide explique comment le voir venir, ce que Discord permet nativement, ce qu'il faut y ajouter, et quoi faire quand l'attaque a déjà commencé.
Au sommaire
Ce qu'est réellement un raid
Un raid Discord est l'arrivée coordonnée de dizaines à des centaines de comptes
sur un serveur, en quelques secondes. Le but varie : noyer les salons sous les messages, mentionner
@everyone en boucle, poster du contenu choquant, ou simplement faire assez de bruit
pour que les membres légitimes s'en aillent.
Les comptes utilisés sont presque toujours jetables : créés en masse quelques heures ou quelques jours avant l'attaque, sans avatar, sans historique. C'est précisément ce qui les rend détectables — un serveur normal ne reçoit pas quinze comptes de trois jours en dix secondes.
Il ne faut pas confondre le raid avec le nuke, qui est une attaque d'une autre nature : le nuke détruit le serveur de l'intérieur, via un compte qui possède déjà des permissions. Les deux demandent des protections distinctes.
Reconnaître une attaque en cours
Trois signaux, faciles à vérifier :
- Pic d'arrivées — plus de cinq membres en moins de dix secondes, sur un serveur qui en reçoit d'ordinaire quelques-uns par jour.
- Comptes tout neufs — dates de création groupées, avatars par défaut, pseudos aléatoires ou suivant un même motif (
user8823,user8824…). - Messages identiques — le même texte publié dans plusieurs salons à quelques secondes d'intervalle.
Le troisième signal arrive souvent trop tard : quand les messages tombent, le raid est déjà entré. C'est pour cette raison que la détection doit se faire à l'arrivée, et non à la publication.
Les protections natives de Discord
Discord fournit quelques garde-fous. À activer avant toute chose, ils sont gratuits et immédiats.
Niveau de vérification
Dans Paramètres du serveur → Modération. Cinq niveaux :
| Niveau | Exigence | Efficace contre |
|---|---|---|
| Aucun | Rien | Rien |
| Faible | Adresse e-mail vérifiée | Les bots les plus rudimentaires |
| Moyen | Compte Discord de plus de 5 minutes | Les comptes créés à la volée |
| Élevé | Membre du serveur depuis 10 minutes | La majorité des raids |
| Le plus élevé | Numéro de téléphone vérifié | Presque tout — mais bloque aussi de vrais membres |
En temps normal, Moyen est un bon compromis. Pendant une attaque, passer immédiatement à Élevé.
Écran d'accueil et règles
L'écran de règles oblige chaque arrivant à cocher une case avant d'accéder aux salons. Cela n'arrête pas un script bien fait, mais élimine les bots rudimentaires sans gêner personne.
AutoMod
L'AutoMod natif filtre des mots-clés et les mentions massives. C'est utile, mais il agit après l'arrivée : il nettoie les messages sans empêcher les comptes d'entrer.
Pourquoi elles ne suffisent pas
Les protections natives partagent trois limites structurelles.
- Elles sont statiques. Un niveau de vérification ne s'adapte pas : soit il bloque en permanence de vrais membres, soit il laisse passer.
- Elles ne comptent pas. Discord ne fait aucune différence entre trois arrivées en une heure et trente en dix secondes.
- Elles ne réagissent pas seules. Verrouiller le serveur demande une action humaine — inutile à quatre heures du matin.
C'est exactement ce qu'un bot anti-raid ajoute : compter les arrivées, les comparer à un seuil, et agir sans attendre qu'un modérateur se réveille.
Configurer une vraie protection
Voici la configuration que nous recommandons avec OriusBot. Les principes valent pour n'importe quel bot sérieux ; seuls les noms de commandes changent.
1. Filtrer à l'entrée
Commande /anti-raid. Deux réglages font l'essentiel du travail :
- Âge de compte minimum — 7 jours écartent la quasi-totalité des comptes jetables. Un vrai nouveau membre attendra, ou passera par le support.
- Seuil d'arrivées — par exemple 5 arrivées en 10 secondes. À ajuster selon la taille : un serveur de 50 000 membres reçoit légitimement plus de monde qu'un serveur de 200.
2. Vérifier que c'est bien un humain
Le captcha à l'arrivée est le filtre le plus efficace contre les comptes automatisés. Le principe : le nouvel arrivant reçoit un rôle « non vérifié » qui ne voit rien, et doit résoudre un défi pour accéder au serveur.
Deux points comptent davantage que le type de défi :
- Le rôle « non vérifié » doit réellement bloquer l'accès aux salons. Un captcha qui garde une porte ouverte ne sert à rien.
- La détection des VPN et proxys évite qu'un attaquant relance des comptes depuis des adresses différentes.
3. Automatiser la riposte
Le mode raid automatique se déclenche seul quand le seuil est franchi : les salons passent en lecture seule, les nouvelles arrivées sont refusées et l'équipe est prévenue. Une coupure automatique au bout de quinze minutes évite de laisser un serveur verrouillé par oubli.
4. Journaliser
Sans journaux, impossible de comprendre ce qui s'est passé ni d'appuyer un signalement auprès de Discord. Configurer au minimum un salon pour les arrivées et départs, et un pour les actions de modération.
Que faire pendant un raid
Dans l'ordre, sans hésiter :
- Verrouiller. Si le bot ne l'a pas déjà fait, couper l'écriture pour
@everyonedans tous les salons publics. - Monter la vérification. Paramètres du serveur → Modération → niveau Élevé ou Le plus élevé.
- Ne pas bannir un par un. Utiliser une commande de bannissement par lot, ou trier la liste des membres par date d'arrivée.
- Ne pas répondre. Un raid cherche une réaction. Le silence de l'équipe raccourcit l'attaque.
- Capturer les preuves. Identifiants des comptes et captures d'écran, avant que Discord ne supprime les comptes fautifs.
Après l'attaque
- Signaler à Discord via le formulaire officiel, avec les identifiants relevés. Les comptes créés en masse sont souvent supprimés en lot.
- Analyser l'entrée. Le raid est-il passé par une invitation publique ? Un lien partagé sur un site tiers ? Supprimer l'invitation compromise.
- Ajuster les seuils. Si l'attaque est passée sous le radar, resserrer. Si de vrais membres ont été bloqués, desserrer.
- Vérifier les permissions. Un raid sert parfois de diversion pendant qu'un compte obtient des droits. Contrôler qui a reçu quoi pendant l'incident.
Questions fréquentes
Un serveur privé peut-il être raidé ?
Oui. Il suffit qu'une invitation fuite, ou qu'un membre mécontent la partage. Un serveur privé a besoin des mêmes protections qu'un serveur public, avec en plus des invitations à durée et à usage limités.
Le captcha fait-il fuir les membres ?
Un captcha bien réglé prend cinq secondes. Ce qui fait fuir, c'est un captcha qui échoue en boucle ou qui n'explique pas ce qu'il attend. Prévoir un salon d'aide visible pour les cas bloqués.
Faut-il installer plusieurs bots de sécurité ?
Non, et c'est même contre-productif : deux bots qui sanctionnent la même infraction produisent des doubles bannissements et des journaux illisibles. Mieux vaut un bot qui couvre l'ensemble — voir notre comparatif des bots de sécurité.
Combien de temps dure un raid ?
De quelques minutes à une heure. Les attaquants abandonnent vite quand le serveur ne réagit pas et que leurs comptes sont bannis au fur et à mesure.
À lire ensuite : La checklist complète de sécurisation · Anti-nuke : empêcher la destruction d'un serveur · Vérifier les nouveaux membres · Quel bot de sécurité choisir