Guide · 28 juillet 2026 · 11 min de lecture
Sécuriser un serveur Discord : la checklist complète
Dix points, classés du plus rentable au plus technique. Comptez une heure pour tout passer en revue. C'est l'heure la mieux investie de la vie d'un serveur : presque toutes les catastrophes qu'on voit passer viennent d'un de ces dix points laissé de côté.
Au sommaire
1. Les permissions du rôle par défaut
Le point le plus rentable du lot, et le plus négligé. Le rôle @everyone détient par
défaut des droits dont l'immense majorité des membres n'a aucun usage. Quatre à retirer
immédiatement :
- Mentionner @everyone et @here — à réserver à l'équipe, sans exception.
- Joindre des fichiers — à n'autoriser que dans les salons qui en ont besoin.
- Intégrer des liens — idem, et cela coupe le canal d'arrivée du phishing.
- Créer une invitation — réservez-le aux membres vérifiés ; c'est ainsi qu'un serveur privé cesse de l'être.
Vérifiez aussi qu'aucun rôle secondaire ne redonne discrètement ces droits : sur Discord, les permissions s'additionnent.
2. Les comptes à privilèges
Chaque compte administrateur est une clé du serveur. Une clé se vole.
- Un ou deux administrateurs, pas dix. La permission Administrateur contourne toutes les autres restrictions.
- Des permissions précises pour les modérateurs — expulser, bannir, gérer les messages. Rien de plus. Personne n'a besoin d'Administrateur pour modérer.
- Double authentification obligatoire pour la modération — l'option existe dans les paramètres de Discord, elle est gratuite, et c'est le réglage le plus rentable du serveur.
- Revue trimestrielle — retirez les droits des membres inactifs. Un compte de modérateur oublié depuis un an est un compte que personne ne surveille.
3. Les bots installés
Un bot compromis est le premier vecteur de destruction d'un serveur Discord, avant même le compte administrateur volé.
- Faites l'inventaire. Combien de bots ? Lesquels servent encore ? Retirez les autres : chacun est une porte.
- Vérifiez leurs permissions. Un bot de musique n'a pas besoin de gérer les rôles. Beaucoup demandent Administrateur par confort d'installation : refusez.
- Placez-les bas dans la hiérarchie, sous vos rôles de modération.
- Méfiez-vous des bots peu connus trouvés sur un annuaire obscur. La liste d'autorisations demandée est un bon indicateur.
4. L'arrivée des membres
Filtrer à la porte coûte moins cher que nettoyer à l'intérieur.
- Niveau de vérification Discord sur Moyen au minimum.
- Âge de compte minimum — sept jours écartent l'essentiel des comptes créés pour une attaque.
- Captcha à l'arrivée, avec les rôles attribués après validation, jamais avant.
- Messages privés bloqués entre membres du serveur : c'est le canal préféré des arnaqueurs.
Détail traité dans le guide captcha et vérification des nouveaux membres.
5. Le contenu publié
Trois familles de menaces arrivent par les salons :
- Les liens — phishing, faux Nitro, faux support. Voir le guide sur les arnaques Discord.
- Les fichiers — token grabbers, infostealers. Voir le guide sur les fichiers malveillants.
- Les images — faux giveaways et QR codes piégés, que les filtres textuels ne voient pas.
Ajoutez-y le spam et la toxicité, couverts par la modération automatique. Un serveur qui ne filtre que le texte laisse passer les deux tiers de ce qui circule aujourd'hui.
6. Les arrivées massives
Un raid se caractérise par sa vitesse. Ce qu'il faut en place :
- Détection du nombre d'arrivées dans une fenêtre courte ;
- Mode raid automatique qui verrouille l'écriture et bloque les nouvelles arrivées sans attendre qu'un humain se réveille ;
- Retour à la normale automatique, pour qu'un serveur ne reste pas verrouillé une semaine par oubli ;
- Alerte immédiate à l'équipe, dans un salon dédié.
7. La destruction interne
Le nuke est l'attaque la plus coûteuse : elle vient de l'intérieur, d'un compte qui a déjà les droits. Les permissions ne protègent donc de rien — elles ont été accordées.
- Comptage des actions destructrices par auteur dans une fenêtre glissante : suppressions de salons et de rôles, bannissements en série, création de webhooks, escalade de permissions.
- Les bots doivent être surveillés comme les humains. La plupart des protections les exemptent par principe : c'est exactement l'angle mort qu'exploitent les attaques réelles.
- Sanction graduée, en retirant d'abord les rôles — cela coupe les permissions même quand l'expulsion échoue à cause de la hiérarchie.
- Restauration automatique de ce qui vient d'être supprimé.
8. La journalisation
Sans journaux, une enquête après incident est impossible : on ne sait ni qui, ni quand, ni quoi. Le journal d'audit natif de Discord ne conserve que quatre-vingt-dix jours et reste peu lisible.
- Salon de journaux privé, invisible pour les membres.
- Ce qu'il faut y voir : messages supprimés et modifiés, arrivées et départs, changements de rôles et de permissions, sanctions, actions des bots.
- Y compris les actions de l'équipe. Un journal qui exempte les modérateurs ne sert à rien le jour où le problème vient d'eux — ou de leur compte volé.
9. Le plan de reprise
Point désagréable mais nécessaire : Discord ne propose aucune sauvegarde ni restauration d'un serveur. Ce qui est supprimé est perdu, et les messages ne reviennent jamais.
- Notez la structure du serveur quelque part hors de Discord : salons, catégories, rôles, permissions.
- Utilisez un bot qui recrée automatiquement ce qui vient d'être supprimé : c'est la seule restauration réellement rapide.
- Prévoyez un canal de repli — un second serveur vide, ou un moyen de contacter les membres hors de Discord. Un serveur détruit sans canal de repli perd sa communauté définitivement.
- Écrivez la procédure d'urgence et rendez-la accessible à l'équipe : qui fait quoi, dans quel ordre. Personne n'improvise correctement à trois heures du matin.
10. L'équipe humaine
Le dernier point est le seul qu'aucun outil ne remplace.
- Formez les modérateurs aux arnaques courantes : ils sont les premières cibles, parce que leur compte vaut plus cher.
- Règle absolue : aucun membre de l'équipe ne demande jamais un mot de passe, un code ou une capture d'écran en privé. Dites-le publiquement, régulièrement.
- Simulez un incident une fois : qui verrouille, qui communique, qui bannit. La première vraie crise ne doit pas être le premier essai.
- Ne dépendez pas d'une seule personne. Si le propriétaire est injoignable et qu'il est le seul à pouvoir agir, le serveur est bloqué.
Récapitulatif
| # | Point | Effort | Impact |
|---|---|---|---|
| 1 | Permissions du rôle par défaut | 5 min | Très élevé |
| 2 | Comptes à privilèges + 2FA | 10 min | Très élevé |
| 3 | Inventaire des bots | 15 min | Élevé |
| 4 | Vérification à l'arrivée | 15 min | Très élevé |
| 5 | Filtrage liens, fichiers, images | 10 min | Très élevé |
| 6 | Anti-raid | 10 min | Élevé |
| 7 | Anti-nuke | 10 min | Critique |
| 8 | Journalisation | 10 min | Élevé |
| 9 | Plan de reprise | 30 min | Critique |
| 10 | Formation de l'équipe | Continu | Élevé |
Les points 1, 2, 4 et 8 se font entièrement dans Discord, sans aucun outil tiers. Les points 5, 6 et 7 demandent un bot : Discord ne fournit rien nativement pour analyser un fichier, lire le texte d'une image ou compter les actions destructrices d'un compte.
OriusBot couvre les points 5 à 8 dans sa version gratuite, avec l'analyse exécutée sur son
infrastructure — aucun message, fichier ou image de votre serveur n'est transmis à un
service tiers. La commande /diagnostic vérifie en une fois quels points de cette
checklist sont réellement actifs sur votre serveur.
Questions fréquentes
Par où commencer ?
Par les permissions du rôle par défaut. Retirer le droit d'envoyer des liens, des fichiers, de mentionner tout le monde et de créer des invitations prend cinq minutes et supprime la majorité des nuisances possibles.
Combien d'administrateurs ?
Le moins possible : chaque compte administrateur est une clé qui peut être volée. Un ou deux, avec double authentification. Les modérateurs n'ont pas besoin de la permission Administrateur.
Faut-il activer la 2FA pour la modération ?
Oui. L'option existe dans Discord et neutralise le vol de mot de passe d'un compte à privilèges. C'est le réglage le plus rentable du serveur.
Comment savoir si mon serveur est protégé ?
En vérifiant qu'une réponse existe pour les cinq vecteurs : arrivées massives, destruction interne, contenu dangereux, faux comptes, perte de traçabilité.
Peut-on restaurer un serveur détruit ?
Discord ne fournit aucune sauvegarde. Les messages sont perdus définitivement ; seules la structure et les rôles peuvent être recréés, par un bot qui les restaure ou depuis un export récent.
Tous les guides : raids, anti-nuke, arnaques, fichiers malveillants, modération, vérification, comparatif.