Aller au contenu
Afficher dans l'application

Une meilleure façon de naviguer. En savoir plus.

Asterobot

Une application plein écran sur votre écran d'accueil avec notifications push, badges et plus encore.

Pour installer cette application sur iOS et iPadOS
  1. Appuyez sur Icône de partage dans Safari
  2. Faites défiler le menu et appuyez sur Ajouter à l'écran d'accueil.
  3. Appuyez sur Ajouter dans le coin supérieur droit.
Pour installer cette application sur Android
  1. Appuyez sur le menu à trois points (⋮) dans le coin supérieur droit du navigateur.
  2. Appuyez sur Ajouter à l'écran d'accueil ou Installer l'application.
  3. Confirmez en appuyant sur Installer.

Sécurité

Asterobot n'a pas de comptes utilisateurs à lui : quiconque atteint son port est traité comme vous. Ce n'est pas un problème tant qu'il n'écoute que sur votre propre ordinateur, et c'est la seule chose à garder en tête avant de laisser entrer d'autres machines.

Quiconque atteint Asterobot peut faire ce que vous faites

Asteroboard fait tout par le port d'Asterobot, celui de server.listenAddress. Toute personne dont le navigateur ou le programme atteint ce port, et qui passe l'authentification basique (basic auth) quand vous l'avez configurée, peut tout faire elle aussi :

  • Lire tous les réglages, dont website.token, la connexion qu'Asterobot utilise pour votre compte asterobot.net, et les mots de passe de l'authentification basique eux-mêmes.
  • Utiliser vos comptes Ankama : y connecter des bots, envoyer des messages dans le jeu au nom de vos personnages, et déconnecter la partie que vous êtes en train de jouer.
  • Exécuter du code sur vos bots : installer des paquets du marché avec votre compte asterobot.net, en écrire de nouveaux dans l'éditeur, et les lancer.
  • Suivre vos parties : lire les consoles des bots, le chat et le trafic, y compris IdentificationRequest, le message qui ouvre une session de jeu, dès qu'elle l'a coché.
  • Modifier ou supprimer n'importe quoi : réglages, bots, comptes, paquets et versions de jeu. Cela inclut ouvrir au réseau les ports MITM (« homme du milieu », de l'anglais man-in-the-middle), ou désactiver l'authentification basique.
  • Arrêter Asterobot.

Une chose reste hors de portée. Asteroboard ne reçoit jamais vos mots de passe Ankama enregistrés ni les connexions Ankama, donc personne ne peut les lire par le port d'Asterobot. On peut en revanche s'en servir, en connectant vos bots.

Ce que protègent les réglages par défaut

  • Le port d'Asterobot et les deux ports MITM écoutent tous sur 127.0.0.1, que seul l'ordinateur qui fait tourner Asterobot peut atteindre. Sur un ordinateur partagé, cela inclut tout de même les autres personnes qui l'utilisent, et tous les programmes qui y tournent.
  • Les ports MITM ne s'ouvrent que pendant qu'un bot attend votre jeu.
  • config.toml, qui contient la connexion asterobot.net et les mots de passe de l'authentification basique, n'est lisible que par votre propre utilisateur sous Linux et macOS. Asterobot l'écrit ainsi, et quand il trouve le fichier ouvert à d'autres, il le restreint de nouveau et affiche Restricted the configuration file to its owner.

Il n'y a ni mot de passe ni HTTPS par défaut, parce que seul cet ordinateur peut atteindre ces ports.

Avant de l'ouvrir

Parcourez cette liste avant qu'une autre machine puisse atteindre Asterobot :

  1. Préférez un tunnel SSH. Il garde Asterobot sur 127.0.0.1, chiffre la connexion et ne laisse entrer que les personnes qui peuvent se connecter à la machine. C'est aussi la seule option qui garde le mode MITM fonctionnel. Voir Asterobot sur une machine distante.
  2. Sinon, configurez l'authentification basique, avec un long mot de passe que vous n'utilisez nulle part ailleurs.
  3. Activez TLS, pour que ce mot de passe et tout le reste ne traversent pas le réseau sous une forme lisible.
  4. Limitez le port dans votre pare-feu aux appareils qui en ont besoin, et ne le redirigez pas de votre routeur vers Internet.
  5. N'ouvrez que ce que vous utilisez. Laissez botmanager.mitmBindHost sur 127.0.0.1, sauf si Dofus tourne sur un autre ordinateur.
  6. Vérifiez le résultat dans Serveur > État, depuis l'appareil avec lequel vous vous connectez : Transport doit indiquer Chiffré (HTTPS), et Authentification doit indiquer Protégé par mot de passe.

L'authentification basique et TLS empêchent tous deux le mode MITM. Quand vous avez besoin du mode MITM avec Dofus ou Asteroboard sur une autre machine, utilisez des tunnels SSH, ou gardez l'installation sur un réseau de confiance, comme le fait MITM sur plusieurs machines.

Authentification basique

server.basicAuth contient des noms d'utilisateur et leurs mots de passe. Dès qu'il en contient au moins un, Asterobot demande un nom d'utilisateur et un mot de passe à chaque requête sur son port, depuis n'importe quel navigateur ou programme. Ce réglage prend effet au redémarrage d'Asterobot. Asteroboard sur un autre appareil montre comment le configurer.

Ce qu'il faut savoir :

  • Les mots de passe sont enregistrés en clair dans config.toml, exactement comme vous les avez tapés. Quiconque peut lire ce fichier peut les lire, tout comme quiconque entre avec l'un d'eux, dans Serveur > Config.
  • Rien ne limite les essais erronés. Asterobot ne ralentit ni ne bloque personne après des tentatives échouées : un long mot de passe compte donc.
  • Sans TLS, le mot de passe circule en clair. Le navigateur l'envoie avec chaque requête, et quiconque peut observer le réseau entre le navigateur et Asterobot peut le lire.
  • Elle couvre tout ce qui passe par le port, y compris les réglages de connexion que Dofus récupère en mode MITM. Dofus ne peut pas envoyer de mot de passe, donc le mode MITM cesse de fonctionner.
  • Le navigateur le demande quand vous ouvrez l'adresse d'Asterobot, et Asteroboard utilise ensuite ce dont le navigateur se souvient. Les navigateurs l'oublient en général à leur fermeture.

TLS

server.tls fait parler HTTPS au port d'Asterobot, pour que ce qui circule entre votre navigateur et Asterobot ne puisse pas être lu en chemin. Ce réglage prend effet au redémarrage d'Asterobot.

  • Le certificat est auto-signé, et il ne couvre que localhost, 127.0.0.1 et ::1. Les navigateurs le signalent la première fois. N'acceptez cet avertissement que pour l'adresse de votre propre Asterobot.
  • Il est valable 3 ans, et Asterobot ne le renouvelle pas. Asteroboard sur un autre appareil explique où il est enregistré et comment le remplacer.
  • Il empêche le mode MITM, parce que Dofus récupère ses réglages de connexion en simple HTTP.

Les ports MITM

Le port de connexion (botmanager.mitmSignInPort, 5555) et le port de session (botmanager.mitmSessionPort, 5556) existent pour les clients Dofus. Ils écoutent sur botmanager.mitmBindHost, 127.0.0.1 par défaut, et seulement tant qu'au moins un bot attend.

Ce qu'ils acceptent :

  • Le port de connexion accepte n'importe quel client Dofus qui s'y connecte, et transmet sa connexion à Ankama. Asterobot ne demande rien : c'est Ankama qui vérifie le compte.
  • Un bot en attente qui n'est rattaché à aucun compte Ankama prend la première session qui arrive, et se rattache à ce compte. Un bot sans compte Ankama garde ce rattachement pour de bon.
  • Le port de session n'accepte qu'une session de jeu dont le ticket est passé par le port de connexion, et chaque ticket ne sert qu'une fois. Toute autre connexion est fermée.
  • Le port 8080 répond à la demande de réglages de connexion de Dofus avec les réglages publics d'Ankama, dans lesquels seule l'adresse de connexion est modifiée.

Ainsi, quand les ports MITM sont ouverts à un réseau, n'importe qui sur ce réseau peut faire passer sa propre partie par votre Asterobot, et votre bot en attente peut se retrouver rattaché à son compte au lieu du vôtre. Il ne prend alors plus vos sessions : supprimez-le et ajoutez-le de nouveau (voir Mode MITM). Relayer un Dofus depuis un autre ordinateur implique aussi de laisser le port 8080 ouvert sans mot de passe, avec tout ce que cela permet.

Si quelqu'un est entré

Si vous pensez que quelqu'un a utilisé votre Asterobot à votre insu :

  1. Arrêtez Asterobot, ou remettez server.listenAddress sur 127.0.0.1:8080 et redémarrez-le.
  2. Changez les mots de passe de l'authentification basique, ainsi que partout ailleurs où vous les avez utilisés.
  3. Dans le Gestionnaire de comptes, cliquez sur Déconnecter pour chaque compte Ankama : Asterobot demande à Ankama d'annuler la connexion du compte, puis l'oublie (État et actions d'un compte). Si des mots de passe étaient enregistrés, changez-les du côté d'Ankama.
  4. Déconnectez-vous d'asterobot.net depuis le bouton du compte, puis reconnectez-vous. La déconnexion fait oublier sa connexion à Asterobot, mais n'annule pas une copie que quelqu'un d'autre aurait pu prendre. Obtenir de l'aide explique comment joindre l'équipe.
  5. Vérifiez dans le Gestionnaire de bibliothèque, le Gestionnaire de bots et Serveur > Config qu'il n'y a rien que vous n'ayez pas fait vous-même.

Pour aller plus loin

Compte

Navigation

Recherche

Recherche

Configurer les notifications push du navigateur

Chrome (Android)
  1. Appuyez sur l'icône de cadenas à côté de la barre d'adresse.
  2. Tap Autorisations → Notifications.
  3. Ajustez vos préférences.
Chrome (Desktop)
  1. Cliquez sur l'icône représentant un cadenas dans la barre d'adresse..
  2. Select Paramètres du site.
  3. Find Notifications et ajustez vos préférences.