Dar Administrador a um bot do Discord: o que você está entregando
Redação Acelera Social
Administrador é a única permissão do Discord que dispensa todas as outras. Quem a tem faz tudo dentro do servidor, inclusive nos canais que você fechou com exceção. Marcar essa caixa para um bot é entregar o servidor inteiro a quem guarda o token daquele bot — e quase nenhum bot precisa disso para funcionar.
A pergunta útil, então, não é "esse bot é confiável". É "de quanto ele precisa para fazer o que eu quero".
O que Administrador cobre de fato
A documentação de permissões do Discord resolve isso em uma linha: Administrador permite todas as permissões e ignora as exceções de permissão de canal (referência oficial). Na prática, dentro do seu servidor:
- Lê e escreve em qualquer canal, incluindo os de equipe que você trancou por exceção.
- Cria, renomeia e apaga canais e cargos.
- Expulsa, bane e silencia membros.
- Gera convites e mexe nas configurações do servidor.
Existem três limites, e nenhum deles é consolo. A hierarquia continua valendo: o bot não age sobre cargos e membros posicionados acima do cargo dele. Só o dono apaga o servidor ou transfere a propriedade. E ler o conteúdo das mensagens depende de um intent privilegiado que o Discord aprova, não da caixa que você marcou.
O detalhe que anula os dois primeiros limites é banal: um bot com Administrador costuma ser posicionado alto, para "não dar erro". Aí ele alcança quase todo mundo.
Por que quase nenhum bot precisa dela
Bot faz uma coisa. E essa coisa quase sempre tem uma permissão nomeada:
| O bot faz | O que ele precisa |
|---|---|
| Moderação | expulsar, banir, silenciar, gerenciar mensagens |
| Música | conectar e falar em canal de voz |
| Tickets | gerenciar canais |
| Boas-vindas e cargo automático | gerenciar cargos, enviar mensagens |
| Registro e estatística | ver o registro de auditoria, ler canais |
Administrador aparece por dois motivos, e os dois são conveniência: o desenvolvedor não quis mapear de que precisa, ou o tutorial de instalação fica mais curto quando nada pode falhar. A conveniência é dele. O risco acumulado é seu.
Bot bem-feito reclama por escrito quando falta permissão — o erro diz qual. Esse é o caminho certo: conceda o mínimo, use, ajuste quando quebrar. Vale lembrar que parte da moderação não exige bot nenhum, e a divisão entre o que o AutoMod já faz e o que exige bot muda essa conta.
Como ler a tela de autorização antes de aceitar
A tela é honesta; o problema é que ninguém lê. São quatro coisas:
- Qual servidor está selecionado. O campo vem preenchido, e não necessariamente com o servidor que você tinha em mente.
- A linha "Administrador". Se ela estiver na lista, o resto da lista é decoração — nada mais importa. Quando a tela permite desmarcar permissões antes de confirmar, desmarque essa linha e veja se o bot ainda faz o que você contratou dele.
- O parâmetro
permissions=no link. Quando o convite traz esse número na URL, ele é a lista pedida em forma de soma. O valor8é exatamente Administrador; números grandes podem conter Administrador somado a outras permissões. Se o parâmetro não aparece, a tela ainda mostra o pedido inteiro. - Os escopos.
boteapplications.commandsagem no servidor. Escopos comoidentify,emaileguilds.joinagem na sua conta — outra categoria de risco, tratada em por que nenhum serviço sério pede a sua senha.
Como auditar os bots que já estão dentro
Nada disso exige ferramenta externa.
Em Configurações do servidor → Cargos, cada bot aparece com um cargo próprio, gerenciado pela aplicação. Você não apaga esse cargo nem o distribui para pessoas, mas edita as permissões dele à vontade. Abra um por um e veja quem está com Administrador ligado.
Em Configurações do servidor → Integrações está a lista dos aplicativos instalados, com o que cada um pode fazer e o botão de remover.
Em Registro de auditoria você descobre quem adicionou o bot, quando, e o que mudou nos cargos depois disso. O registro não é eterno, então olhe antes de precisar dele. Onde encaixar o cargo de um bot na ordem, sem se trancar fora, é assunto de papéis e permissões no Discord.
O que fazer com quem já está dentro
Na ordem, e sem apagar o servidor por precaução:
- Desligue Administrador no cargo do bot e ligue só o que ele usa de verdade. Se algum comando parar, o erro aponta a permissão que falta.
- Bot que você não usa mais sai. Remova pela tela de integrações. Expulsar resolve; banir a conta do bot impede que outro membro o readicione por hábito.
- Limpe os restos. Dois sobrevivem à saída do bot: os webhooks que ele criou, que continuam publicando sozinhos, e os cargos e canais que ele deixou para trás.
- Bot que pede o seu login para "crescer o servidor" não é caso de ajuste de permissão. É automação de conta de usuário, e os termos das redes sobre serviços de terceiros são explícitos sobre isso.
Quando o problema não é o bot, e sim a conta que o autorizou
Bot não entra sozinho. Alguém com permissão de gerenciar o servidor clicou em autorizar. Se apareceu no seu servidor um aplicativo que ninguém da equipe reconhece, a permissão dele é o sintoma; a porta é a conta que assinou embaixo.
Nesse cenário, revisar caixinhas não resolve — o mesmo acesso que autorizou o bot autoriza outro assim que você terminar de revisar. O que fecha a porta é a verificação em duas etapas nas contas com poder no servidor e a revisão de quem tem esse poder, o que está em golpe e invasão em servidor do Discord.
E vale dizer o que não dá para prometer: não existe lista definitiva de bots seguros. Bot popular e bot listado no diretório do Discord continuam sendo código de terceiro rodando com o token que alguém guarda fora do seu alcance — reputação não é uma garantia sobre esse token. Por isso o critério é o escopo, não a reputação: conceda a permissão que o recurso exige e nada além. Administrador não é atalho de configuração; é renúncia de controle.