本日、Levlix ダッシュボードの公開以来最も重要なセキュリティアップデートを展開します。バージョン 8.5.0 から 8.7.6 にかけて、ダッシュボードでは二要素認証、シークレットの暗号化保存、総当たり攻撃への対策、短くなったセッション有効期間が適用されるようになりました。
これらの変更により、たとえ Discord アカウントが乗っ取られた場合でも、サーバーの設定が不正アクセスから守られます。
変更点
二要素認証(TOTP)
上位の権限を持つチームメンバーは、Levlix ダッシュボードで TOTP 方式の二要素認証を設定することが必須になりました。これは銀行やクラウドプロバイダー、そして 2026 年のあらゆる本格的なプラットフォームで使われているのと同じ標準です。
設定の流れ:
- いつもどおり Discord アカウントでログインします
- 画面に QR コードが表示されます
- 任意の認証アプリ(Google Authenticator、Authy、Microsoft Authenticator、または TOTP 対応の任意のアプリ)で読み取ります
- 6 桁のコードを入力して確認します
- 完了です。以降のログインには Discord と認証アプリの両方が必要になります
QR コードを読み取れない場合のために、手動入力用のコードも用意されています。
これは Discord 標準の MFA に加えて必要になるものです。チームメンバーは Discord の 2FA と Levlix ダッシュボードの 2FA の両方を有効にする必要があります。二つの層。二つの異なるシステム。アカウントが一つ乗っ取られただけでは突破できません。
シークレットの暗号化保存
TOTP のシークレットは、データベースに保存される前に暗号化されます。業界全体でシークレット管理に使われている標準である Fernet 共通鍵暗号を採用しています。暗号鍵はデータベースとは別に保管されているため、データベースが侵害されただけでは 2FA のシークレットが漏れることはありません。
これは v8.6.0 で、暗号化データに必要な拡張保存形式とともに導入されました。
総当たり攻撃への対策
6 桁の TOTP コードを当てずっぽうで当てることは、統計的にはまず起こりません。それを不可能にできれば、なお良いはずです。
5 回の認証失敗のあと、そのアカウントは 15 分間 2FA 認証ができなくなります。認証に成功するとカウンターはリセットされます。この回数制限は Redis を通じてサーバー側で適用されるため、クライアント側の操作では回避できません。
計算してみましょう。TOTP コードは 30 秒ごとに失効します。15 分のロックが終わるころには、試されたコードはとうに無効になっています。回数制限と失効するコードの組み合わせにより、総当たり攻撃は単に遅くなるだけでなく、実質的に不可能になります。
短くなったセッション有効期間
ダッシュボードのセッションは、これまでの 24 時間から短縮され、標準で 8 時間で失効するようになりました。セッションはブラウザの Cookie ではなく、サーバー側の Redis に保存されます。つまり、
- ブラウザを閉じてもセッションは延長されません
- セッションをクライアント側で偽造・改ざんすることはできません
- 失効したセッションでは、2FA を含む完全な再認証が必要です
あなたにとっての意味
Levlix のチームメンバーの場合
次に Levlix ダッシュボードにログインすると、次の操作を求められます。
- Discord 標準の二要素認証を有効にする(まだ有効でない場合)
- Levlix ダッシュボード用に TOTP を設定する
設定は一度だけです。その後は、Discord アカウントに加えて認証アプリのコードがログインに必要になります。ログインごとに 10 秒ほど余分にかかると考えてください。
一般メンバーの場合
あなたには何も変わりません。これらのセキュリティ要件は、Levlix のスタッフロール(翻訳者、モデレーター、管理者、開発者、オーナー)にのみ適用されます。サーバーオーナーと一般メンバーは、これまでどおり Discord OAuth でログインできます。
バージョンの経緯
| バージョン | 変更内容 |
|---|---|
| v8.5.0 | 二重の 2FA 必須化:Discord MFA とダッシュボードの TOTP |
| v8.6.0 | TOTP の回数制限とデータベースの保存時暗号化 |
| v8.6.1-8.6.4 | QR コード UI の改良と暗号化カラムの更新 |
| v8.7.0 | セッション有効期間を 8 時間に短縮 |
| v8.7.1-8.7.2 | Discord MFA 必須化の改良 |
| v8.7.6 | 上記すべてをまとめたリリース |
なぜ重要なのか
Discord ボットは、サーバーの権限、モデレーション措置、経済システム、メンバーのデータを管理しています。ダッシュボードのセッションが乗っ取られると、攻撃者がサーバーの設定を変更したり、メンバーを BAN したり、機密性の高い設定にアクセスしたりできてしまう可能性があります。
二要素認証は、不正アクセスを防ぐための業界標準です。上位の権限を持つすべてのユーザーに必須とすることで、たとえ Discord アカウントがフィッシングなどで乗っ取られても、認証デバイスを物理的に手にしない限り、攻撃者は Levlix ダッシュボードにアクセスできません。
セキュリティは、機能しているときには気づかない機能です。気づくのは、それが欠けているときです。
ダッシュボードのセキュリティとアクセス制御について詳しくは、Web ダッシュボードガイドをご覧ください。
Levlix チームより