Přeskočit na obsah
Účet a zabezpečení

Zabezpečení

Dvoufázové ověření, relace a upozornění na nová přihlášení, jak Codexe sestavuje vygenerovaný kód v izolovaném prostředí, jak se zachází s tokeny botů a osvědčené postupy.

Aktualizováno

Na této stránce
  1. Dvoufázové ověření
  2. Relace a upozornění
  3. Jak se tvůj kód sestavuje
  4. Zkušební spuštění botů pro Discord
  5. Osvědčené postupy

#Dvoufázové ověření

Chraň svůj účet aplikací pro ověřování (Google Authenticator, 1Password, Aegis…):

  1. Otevři Účet → Dvoufázové ověření a spusť nastavení.
  2. Naskenuj QR kód a pro potvrzení zadej 6místný kód.
  3. Ulož si 10 záložních kódů. Zobrazí se jen jednou. Každý funguje jednou, pokud ztratíš telefon.

Po zapnutí si každé přihlášení (i přes Discord nebo GitHub) vyžádá kód z tvé aplikace. Pokud aplikaci použít nemůžeš, můžeš použít záložní kód nebo si nechat poslat jednorázový kód e-mailem (platí 10 minut).

#Relace a upozornění

  • Přihlášení zůstává v daném prohlížeči platné 30 dní.
  • Každé přihlášení z nové IP adresy ti pošle e-mail o „novém přihlášení“. Pokud jsi to nebyl/a ty, zabezpeč svůj účet na Discordu nebo GitHubu a zapni 2FA.

#Jak se tvůj kód sestavuje

Vygenerované projekty jsou kód a jejich sestavení spouští skripty sestavení tohoto kódu. Codexe s tím zachází jako s nedůvěryhodným:

  • Každé sestavení a zkušební načtení běží v izolovaném sandboxu jako samostatný neprivilegovaný uživatel, se systémem jen pro čtení a bez přístupu k serverům a databázím Codexe nebo k sestavením jiných uživatelů.
  • Sestavení se k internetu dostane jen přes filtr, který povoluje oficiální repozitáře závislostí (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth a podobné), přes HTTPS.
  • Mezipaměť závislostí má každý uživatel oddělenou, takže jeden projekt nemůže podvrhnout knihovny jinému.
  • Testovací servery pro datapacky a Skript běží úplně offline.

#Zkušební spuštění botů pro Discord

Token bota, který vložíš do panelu Hostovat u projektu, se ukládá šifrovaně a můžeš ho kdykoli smazat. Zkušebně spuštění boti běží izolovaně, s přístupem k internetu (potřebují Discord), ale bez přístupu k interní síti Codexe. Viz Boti pro Discord.

#Osvědčené postupy

  • Zapni 2FA v Codexe i na účtu Discord nebo GitHub, kterým se přihlašuješ.
  • Nikdy nevkládej tajné údaje (tokeny, hesla, klíče API) do zadání ani do veřejného projektu. Právě proto vygenerovaný kód čte tajné údaje z proměnných prostředí.
  • Projekty, které obsahují cokoli citlivého, nech jako soukromé. Viz Sdílení.
Zabezpečení | Codexe Docs