Verweigern Webhook Beiträge für Discord-Verbindungen, die immer nur DMs über das Gateway erhalten

FixMediaService
Verschifft
17. September 2026 um 03:13 UTC
Autor
Kamo
Ausschuss
29369e3

Discord DMs erreichen MediaService nur über DiscordGatewayManagers WebSocket, das direkt auf social.inbound.raw. Aber jede soziale Verbindung hat einen Webhook Token, und SocialInboundController verifiziert einen Beitrag zu /api/social/webhook/{token] mit welchem Adapter die Verbindungsnamen des Tokens. DiscordAdapter.verifyWebhook geantwortet wahr, auf der Annahme, dass es nie genannt wurde. Also jeder, der eine Discord-Verbindung Webhook Token hält könnte ein geschmiertes MESSAGE_CREATE posten und es als DM aufnehmen lassen, was ein Gespräch und eine Führung unter jedem erstellt. Name. Es gibt keine Unterschrift zu überprüfen: Discord sendet nie eine Anfrage an diesen Pfad (seine Ed25519-signed Interactions endpoint ist eine andere Funktion, die dieser Adapter nicht implementiert). Also überprüfenWebhook jetzt weigert sich, und ein Beitrag für eine Discord-Verbindung ist ein 403, bevor etwas protokolliert oder veröffentlicht wird. Der Gateway-Pfad ist unberührt. SocialInboundDiscordWebhookTest postet eine gefälschte DM durch den Controller mit dem echten Adapter: 403, nichts protokolliert, nichts veröffentlicht. Ein Provider, dessen Adapter überprüft, kommt immer noch durch den gleichen Endpunkt. Mit dem Alten Rückkehr wahrer der erste Test scheitert.

Alle Änderungen

Wie, was Sie sehen Versand?

Alles kommt in Ihrem Arbeitsbereich für sich. Starten Sie mit dem kostenlosen Plan und lesen Sie diese Seite in einem Monat wieder.

Free Forever startenPreisgestaltung anzeigen