Zabezpečení
Dvoufázové ověření, relace a upozornění na nová přihlášení, jak Codexe sestavuje vygenerovaný kód v izolovaném prostředí, jak se zachází s tokeny botů a osvědčené postupy.
Aktualizováno
Na této stránce
#Dvoufázové ověření
Chraň svůj účet aplikací pro ověřování (Google Authenticator, 1Password, Aegis…):
- Otevři Účet → Dvoufázové ověření a spusť nastavení.
- Naskenuj QR kód a pro potvrzení zadej 6místný kód.
- Ulož si 10 záložních kódů. Zobrazí se jen jednou. Každý funguje jednou, pokud ztratíš telefon.
Po zapnutí si každé přihlášení (i přes Discord nebo GitHub) vyžádá kód z tvé aplikace. Pokud aplikaci použít nemůžeš, můžeš použít záložní kód nebo si nechat poslat jednorázový kód e-mailem (platí 10 minut).
#Relace a upozornění
- Přihlášení zůstává v daném prohlížeči platné 30 dní.
- Každé přihlášení z nové IP adresy ti pošle e-mail o „novém přihlášení“. Pokud jsi to nebyl/a ty, zabezpeč svůj účet na Discordu nebo GitHubu a zapni 2FA.
#Jak se tvůj kód sestavuje
Vygenerované projekty jsou kód a jejich sestavení spouští skripty sestavení tohoto kódu. Codexe s tím zachází jako s nedůvěryhodným:
- Každé sestavení a zkušební načtení běží v izolovaném sandboxu jako samostatný neprivilegovaný uživatel, se systémem jen pro čtení a bez přístupu k serverům a databázím Codexe nebo k sestavením jiných uživatelů.
- Sestavení se k internetu dostane jen přes filtr, který povoluje oficiální repozitáře závislostí (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth a podobné), přes HTTPS.
- Mezipaměť závislostí má každý uživatel oddělenou, takže jeden projekt nemůže podvrhnout knihovny jinému.
- Testovací servery pro datapacky a Skript běží úplně offline.
#Zkušební spuštění botů pro Discord
Token bota, který vložíš do panelu Hostovat u projektu, se ukládá šifrovaně a můžeš ho kdykoli smazat. Zkušebně spuštění boti běží izolovaně, s přístupem k internetu (potřebují Discord), ale bez přístupu k interní síti Codexe. Viz Boti pro Discord.
#Osvědčené postupy
- Zapni 2FA v Codexe i na účtu Discord nebo GitHub, kterým se přihlašuješ.
- Nikdy nevkládej tajné údaje (tokeny, hesla, klíče API) do zadání ani do veřejného projektu. Právě proto vygenerovaný kód čte tajné údaje z proměnných prostředí.
- Projekty, které obsahují cokoli citlivého, nech jako soukromé. Viz Sdílení.