Threat-Score
Wie Argus Team-Aktionen in eine 1–5-Sterne-Bewertung übersetzt — die Signale, die Gewichte, der Zerfall und warum das Ganze erklärbar bleibt.
Argus v1.1.1Paper · Purpur · Folia-safe1.21 – 1.21.x
Der Threat-Score ist eine Zahl von 0 bis 100, dargestellt als 1–5-Sterne-Bewertung. Er entsteht aus gewichteten Signalen und Zeitzerfall — kein Machine Learning, keine Blackbox. Jeder Stern lässt sich auf die Aktionen zurückführen, die ihn verursacht haben.
Signale
| Signal | Standardgewicht | Löst aus, wenn |
|---|---|---|
honeypot_triggered | 40 | Ein überwachtes Mitglied einen Honeypot-Container öffnet oder abbaut. |
collusion | 30 | Wiederholte Item-Übergaben an denselben Komplizen — siehe Kollusion. |
item_injection | 26 | Kreativ-Item-Griffe oder /give, gewichtet nach Material und Menge. |
economy_injection | 22 | /eco give, /money give und Äquivalente, gewichtet nach Betrag. |
ban_abuse | 18 | Ein Ban wird von einem anderen Teammitglied innerhalb von ban-abuse.window-minutes zurückgenommen. |
favoritism | 16 | Gives oder Teleports gehen wiederholt an denselben Spieler. |
inventory_access | 14 | /invsee oder das Öffnen eines fremden Containers. |
silent_abuse | 12 | Sensible Aktionen mit bewusst reduzierter Sichtbarkeit. |
burst_activity | 10 | Mehr als burst.threshold sensible Aktionen in burst.window-seconds. |
off_hours | 8 | Handeln, während low-staff-threshold oder weniger andere Teammitglieder online sind. |
legitimate_moderation | 4 | Kicks, Mutes, Warns — erfasst, kaum gewichtet. |
peak_activity | 2 | Handeln zur Hauptzeit mit Zeugen. |
Kontext- vs. Aktionssignale
off_hours, burst_activity und peak_activity sind Kontext. Für sich allein bedeuten sie
nichts — jemand, der um 04:00 Uhr online ist, hat nichts falsch gemacht. Sie färben die
Aktionssignale ein, die parallel auftreten.
Deshalb ergibt dasselbe /give unterschiedliche Bewertungen:
- Hauptzeit, ein Give:
item_injection+peak_activity→ niedrig, unauffällig. - Allein um 04:00 Uhr, ein Give:
item_injection+off_hours→ einen Blick wert. - Allein um 04:00 Uhr, zwanzig Gives in zwei Minuten:
item_injection+off_hours+burst_activity→ die Bewertung, für die du geweckt werden willst.
Moderation wird erfasst, nicht bestraft
Kicks, Mutes und Warns werden als MODERATION protokolliert und tragen ein symbolisches Gewicht von
4. Moderieren ist der Job — es stark zu bewerten, ergäbe ein Plugin, das die aktivsten Teammitglieder
dafür markiert, aktiv zu sein.
Massenmissbrauch fällt trotzdem auf, denn wer dreißig Strafen in neunzig Sekunden verhängt, löst
burst_activity aus, egal was die einzelnen Aktionen waren.
Ban-Missbrauch
Ein bewusst außerhalb der normalen Bewertung behandeltes Muster: Ein Ban, den jemand anderes
innerhalb von signals.ban-abuse.window-minutes (Standard 15) zurücknimmt, markiert denjenigen, der
ihn gesetzt hat. Ein ungerechtfertigter Ban, den ein Kollege still korrigieren musste, ist das
Signal — und es gehört dem Banner, nicht dem Unbanner.
Zwei Details, die das funktionieren lassen:
- Selbst-Rücknahmen sind ausgenommen. Den eigenen Fehler zu bemerken und zu korrigieren ist kein Missbrauch.
- Die Prüfung läuft vor dem Monitored-Check. Ein Senior ohne
argus.monitoredkann durch einen Unban trotzdem die Prüfung eines fremden Bans auslösen. Sonst wäre das Muster „Junior bannt, Senior hebt auf" unsichtbar.
Zerfall
Scores sind nicht dauerhaft. Der Score halbiert sich alle scoring.half-life-hours sauberer
Spielzeit — standardmäßig 72 Stunden. Drei Tage nach einer schlechten Nacht sind aus vier Sternen
zwei geworden.
scoring: half-life-hours: 72Verkürze den Wert auf einem großen Netzwerk, wo dein Team legitim viel Sensibles anfasst. Verlängere ihn, wenn Historie lange genug bestehen soll für eine monatliche Durchsicht.
Die Aufschlüsselung lesen
Öffne /argus, klicke ein Mitglied an, öffne Why. Du bekommst die einzelnen Signale, wann sie
ausgelöst haben und wie viele Punkte jedes beigetragen hat. Die Bewertung wird nie ohne Begründung
gezeigt — eine Zahl, über die man nicht diskutieren kann, ist eine Zahl, mit der man nicht handeln
kann.
Aus den eigenen Daten heraus abstimmen
Schreib die Gewichte nicht am ersten Tag um. Lass die Standardwerte eine Woche laufen, schau, wo deine Leute landen, und passe die zwei oder drei Signale an, deren Ergebnis du nicht teilst.
Score löschen
Die GUI-Aktion Clear setzt den Score eines Mitglieds auf null. Sie löscht nicht das Audit-Log —
die Einträge bleiben, und /argus verify deckt sie weiterhin ab. Clear heißt „ich habe das geprüft
und es ist in Ordnung", nicht „das ist nie passiert".