tapscrollWIKI

Threat-Score

Wie Argus Team-Aktionen in eine 1–5-Sterne-Bewertung übersetzt — die Signale, die Gewichte, der Zerfall und warum das Ganze erklärbar bleibt.

Argus v1.1.1Paper · Purpur · Folia-safe1.21 – 1.21.x

Der Threat-Score ist eine Zahl von 0 bis 100, dargestellt als 1–5-Sterne-Bewertung. Er entsteht aus gewichteten Signalen und Zeitzerfall — kein Machine Learning, keine Blackbox. Jeder Stern lässt sich auf die Aktionen zurückführen, die ihn verursacht haben.

Signale

SignalStandardgewichtLöst aus, wenn
honeypot_triggered40Ein überwachtes Mitglied einen Honeypot-Container öffnet oder abbaut.
collusion30Wiederholte Item-Übergaben an denselben Komplizen — siehe Kollusion.
item_injection26Kreativ-Item-Griffe oder /give, gewichtet nach Material und Menge.
economy_injection22/eco give, /money give und Äquivalente, gewichtet nach Betrag.
ban_abuse18Ein Ban wird von einem anderen Teammitglied innerhalb von ban-abuse.window-minutes zurückgenommen.
favoritism16Gives oder Teleports gehen wiederholt an denselben Spieler.
inventory_access14/invsee oder das Öffnen eines fremden Containers.
silent_abuse12Sensible Aktionen mit bewusst reduzierter Sichtbarkeit.
burst_activity10Mehr als burst.threshold sensible Aktionen in burst.window-seconds.
off_hours8Handeln, während low-staff-threshold oder weniger andere Teammitglieder online sind.
legitimate_moderation4Kicks, Mutes, Warns — erfasst, kaum gewichtet.
peak_activity2Handeln zur Hauptzeit mit Zeugen.

Kontext- vs. Aktionssignale

off_hours, burst_activity und peak_activity sind Kontext. Für sich allein bedeuten sie nichts — jemand, der um 04:00 Uhr online ist, hat nichts falsch gemacht. Sie färben die Aktionssignale ein, die parallel auftreten.

Deshalb ergibt dasselbe /give unterschiedliche Bewertungen:

  • Hauptzeit, ein Give: item_injection + peak_activity → niedrig, unauffällig.
  • Allein um 04:00 Uhr, ein Give: item_injection + off_hours → einen Blick wert.
  • Allein um 04:00 Uhr, zwanzig Gives in zwei Minuten: item_injection + off_hours + burst_activity → die Bewertung, für die du geweckt werden willst.

Moderation wird erfasst, nicht bestraft

Kicks, Mutes und Warns werden als MODERATION protokolliert und tragen ein symbolisches Gewicht von 4. Moderieren ist der Job — es stark zu bewerten, ergäbe ein Plugin, das die aktivsten Teammitglieder dafür markiert, aktiv zu sein.

Massenmissbrauch fällt trotzdem auf, denn wer dreißig Strafen in neunzig Sekunden verhängt, löst burst_activity aus, egal was die einzelnen Aktionen waren.

Ban-Missbrauch

Ein bewusst außerhalb der normalen Bewertung behandeltes Muster: Ein Ban, den jemand anderes innerhalb von signals.ban-abuse.window-minutes (Standard 15) zurücknimmt, markiert denjenigen, der ihn gesetzt hat. Ein ungerechtfertigter Ban, den ein Kollege still korrigieren musste, ist das Signal — und es gehört dem Banner, nicht dem Unbanner.

Zwei Details, die das funktionieren lassen:

  • Selbst-Rücknahmen sind ausgenommen. Den eigenen Fehler zu bemerken und zu korrigieren ist kein Missbrauch.
  • Die Prüfung läuft vor dem Monitored-Check. Ein Senior ohne argus.monitored kann durch einen Unban trotzdem die Prüfung eines fremden Bans auslösen. Sonst wäre das Muster „Junior bannt, Senior hebt auf" unsichtbar.

Zerfall

Scores sind nicht dauerhaft. Der Score halbiert sich alle scoring.half-life-hours sauberer Spielzeit — standardmäßig 72 Stunden. Drei Tage nach einer schlechten Nacht sind aus vier Sternen zwei geworden.

plugins/Argus/config.yml
scoring:  half-life-hours: 72

Verkürze den Wert auf einem großen Netzwerk, wo dein Team legitim viel Sensibles anfasst. Verlängere ihn, wenn Historie lange genug bestehen soll für eine monatliche Durchsicht.

Die Aufschlüsselung lesen

Öffne /argus, klicke ein Mitglied an, öffne Why. Du bekommst die einzelnen Signale, wann sie ausgelöst haben und wie viele Punkte jedes beigetragen hat. Die Bewertung wird nie ohne Begründung gezeigt — eine Zahl, über die man nicht diskutieren kann, ist eine Zahl, mit der man nicht handeln kann.

Aus den eigenen Daten heraus abstimmen

Schreib die Gewichte nicht am ersten Tag um. Lass die Standardwerte eine Woche laufen, schau, wo deine Leute landen, und passe die zwei oder drei Signale an, deren Ergebnis du nicht teilst.

Score löschen

Die GUI-Aktion Clear setzt den Score eines Mitglieds auf null. Sie löscht nicht das Audit-Log — die Einträge bleiben, und /argus verify deckt sie weiterhin ab. Clear heißt „ich habe das geprüft und es ist in Ordnung", nicht „das ist nie passiert".