📰 Server Security Manager — Aggiornamenti di Ottobre 2026
04 ottobre 2026 · Mike
Negli ultimi mesi di sviluppo di Server Security Manager (SSM) abbiamo lavorato su più fronti: dalla stabilità del motore principale del bot, alla sicurezza del sistema di verifica per i nuovi membri. Ecco un riepilogo completo di cosa è cambiato.
🔄 Il ritorno definitivo a Go
Nelle scorse settimane avevamo avviato una sperimentazione per portare il cuore di SSM dal linguaggio Go al linguaggio C++, utilizzando la libreria D++ al posto di discordgo. L'obiettivo era valutare se un linguaggio a basso livello potesse offrire vantaggi in termini di prestazioni.
Durante la sperimentazione sono emerse diverse incompatibilità e comportamenti instabili nella gestione di alcune funzionalità critiche del bot (whitelist non rispettata correttamente, interazioni ignorate in determinate condizioni, ripristini avviati in modo inatteso), dovuti a differenze strutturali nella gestione interna della cache e degli eventi tra le due librerie.
Dopo un'attenta valutazione, abbiamo deciso di riportare in modo definitivo l'intero progetto su Go, l'ambiente su cui SSM è nato e su cui ha sempre garantito la massima stabilità. Questa decisione è permanente: non sono previsti ulteriori tentativi di porting verso altri linguaggi nel prossimo futuro.
🛡️ Ripristino più intelligente: rispetto della gerarchia Discord
Uno dei problemi più delicati per un bot anti-nuke è il ripristino di ruoli e canali dopo un attacco o un errore. Abbiamo rilevato che, in alcuni casi, il bot tentava di riposizionare ruoli e canali in punti della gerarchia che il suo stesso ruolo bot non poteva raggiungere, causando ripristini parziali o posizionamenti sbagliati.
Con questo aggiornamento:
Il bot ora riconosce automaticamente la propria posizione nella gerarchia dei ruoli del server e adatta il ripristino di conseguenza, evitando di tentare operazioni impossibili.
Anche il ripristino dei canali segue la stessa logica: l'ordine viene ricostruito tenendo conto sia dei canali di backup sia di quelli creati manualmente nel frattempo, in modo che nulla venga spostato o perso senza motivo.
In caso di limiti di gerarchia che impediscono un riposizionamento esatto, lo staff riceve ora un avviso chiaro nel canale di log, invece di un ripristino silenziosamente incompleto.
🍯 Correzione HoneyPot
È stato risolto un problema per cui il sistema HoneyPot (il canale "trappola" pensato per individuare bot e utenti malevoli) in alcuni casi non applicava la sanzione prevista a chi scriveva al suo interno. La causa era legata a un riferimento non più valido lasciato da un ripristino completo precedente. Il sistema ora funziona correttamente e in modo affidabile su tutti i server.
🔐 Novità: Verifica d'ingresso con Google Authenticator
Questa è la novità più importante del mese: il sistema di verifica per i nuovi membri supporta ora due metodi distinti, a scelta dello staff del server:
Codice (captcha testuale) — il metodo classico: un codice alfanumerico mostrato in un messaggio privato, da reinserire per completare la verifica.
Google Authenticator (OTP/2FA) — un vero sistema di autenticazione a due fattori basato sullo standard TOTP, lo stesso usato da Google Authenticator, Authy e app equivalenti. Chi entra aggiunge una chiave nella propria app e si verifica inserendo il codice a 6 cifre generato in quel momento.
È lo staff a decidere, una volta per tutte tramite comando, quale metodo venga richiesto ai nuovi membri: la scelta non è lasciata a chi si unisce al server. Questo metodo alza sensibilmente la soglia d'ingresso per bot e account fasulli creati in serie, offrendo un livello di sicurezza nettamente superiore al semplice captcha testuale per chi gestisce community a rischio.
🔁 OTP persistente su tutti i server
A completamento della funzione precedente, abbiamo introdotto un miglioramento pensato per l'esperienza utente: il segreto OTP non va più configurato ogni volta. Una volta aggiunta l'app di autenticazione su un server (o tramite l'Authentication Manager), lo stesso codice viene riconosciuto automaticamente su qualsiasi altro server SSM che richieda la verifica a due fattori, senza dover aggiungere nuove chiavi all'app ogni volta.