Odmawiaj postów webhook dla połączeń Discord, które otrzymują tylko DM przez Gateway

FixMediaService
Szycy
17 września 2026 03:13 UTC
Autor
Kamo
Pochęt się
29369e3

Discord DM docierają do MediaService tylko za pośrednictwem WebSocket DiscordGatewayManager, który publikuje bezpośrednio do Social.inbound.raw. Ale każde połączenie społeczne ma token naczepy do webhook, a SocialInboundController weryfikuje post do /api/social/webhook/'token' z dowolnym adapterem nazw połączeń tokena. DiscordAdapter.verifyWebhook - Kto odpowiedział? Odpowiedział na prawdę, przy założeniu, że nigdy nie został wezwany. Więc każdy trzymający tokena nawiązywania połączenia Discord Może opublikować domyślny MESSAGE_CREATE i połknąć go jako DM, tworząc rozmowę i przewagę pod dowolnym - Nazwij imię. Nie ma podpisu do weryfikacji: Discord nigdy nie wysyła żądania na tę ścieżkę (jego interakcja podpisana w Ed25519 Punkt końcowy to inna funkcja, której ten adapter nie zaimplementuje). Więc sprawdź, czy Webhook teraz odmawia, a post Dla połączenia Discord jest 403, zanim cokolwiek zostanie zarejestrowane lub opublikowane. Ścieżka Gateway jest nietknięta. SocialInboundDiscordWebhookTest publikuje kute DM przez kontroler z prawdziwym adapterem: 403, nic Zarejestrowany, nic opublikowanego. Dostawca, którego adapter weryfikuje, nadal przechodzi przez ten sam punkt końcowy. Z starymi Przywróćmy prawdziwy, pierwszy test nie powiedzie się.

Wszystkie zmiany

Jak to, co widzisz żeglugę?

Wszystko to pojawia się w twoim miejscu pracy na własną rękę. Zacznij od bezpłatnego planu i przeczytaj tę stronę ponownie w miesiącu.

Start Free ForeverZobacz ceny