Ein normaler Nextcloud-Benutzer ist nicht automatisch ein Talk-Bot. Für saubere Bot-Antworten braucht Nextcloud Talk einen serverseitig registrierten Bot mit Webhook und Antwortfunktion. Der Ablauf besteht grob aus Bot-Registrierung, Raum-Zuordnung, Webhook-Endpoint, HMAC-Prüfung, Weitergabe an Hermes und signierter Antwort zurück an Talk.
Der wichtigste Sicherheitsaspekt ist die Signaturprüfung. Der Bridge-Dienst darf nicht einfach beliebige HTTP-POSTs akzeptieren, sondern muss prüfen, ob die Nachricht wirklich von Nextcloud Talk kommt.
Die Architektur ist daher: Nextcloud Talk sendet an einen HTTPS-Reverse-Proxy, dieser leitet an eine kleine Hermes-Talk-Bridge weiter, die Bridge ruft Hermes auf und sendet die Antwort wieder zurück in Talk.
Fazit: Nextcloud Talk Bots sind nicht nur ein Benutzer im Chat. Für zuverlässige Automatisierung braucht es Bot-Registrierung, HMAC-Prüfung, saubere Response-Signaturen und einen stabil erreichbaren HTTPS-Endpunkt.