Sicherheit
Zwei-Faktor-Authentifizierung, Sitzungen und Login-Warnungen, wie Codexe generierten Code in einer isolierten Sandbox baut, Umgang mit Bot-Tokens und bewährte Praxis.
Aktualisiert
Auf dieser Seite
#Zwei-Faktor-Authentifizierung
Schütze dein Konto mit einer Authenticator-App (Google Authenticator, 1Password, Aegis…):
- Öffne Konto → Zwei-Faktor-Authentifizierung und starte die Einrichtung.
- Scanne den QR-Code und gib zur Bestätigung den 6-stelligen Code ein.
- Speichere die 10 Backup-Codes. Sie werden nur einmal angezeigt. Jeder funktioniert ein einziges Mal, falls du dein Handy verlierst.
Ist sie aktiviert, fragt jede Anmeldung (auch über Discord oder GitHub) nach einem Code aus deiner App. Kannst du die App nicht verwenden, kannst du einen Backup-Code nutzen oder einen Einmalcode per E-Mail anfordern (10 Minuten gültig).
#Sitzungen und Warnungen
- Eine Anmeldung bleibt in diesem Browser 30 Tage gültig.
- Jede Anmeldung von einer neuen IP-Adresse schickt dir eine E-Mail zu einer „neuen Anmeldung“. Warst du es nicht, sichere dein Discord- oder GitHub-Konto und aktiviere 2FA.
#Wie dein Code gebaut wird
Generierte Projekte sind Code, und beim Bauen werden die Build-Skripte dieses Codes ausgeführt. Codexe behandelt das als nicht vertrauenswürdig:
- Jeder Build und jeder Ladetest läuft in einer isolierten Sandbox als eigener Benutzer ohne Rechte, mit einem schreibgeschützten System und ohne Zugriff auf die Server und Datenbanken von Codexe oder die Builds anderer Nutzer.
- Der Build kann das Internet nur über einen Filter erreichen, der die offiziellen Abhängigkeits-Repositorys (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth und ähnliche) über HTTPS zulässt.
- Der Abhängigkeits-Cache jedes Nutzers ist getrennt, sodass ein Projekt die Bibliotheken eines anderen nicht manipulieren kann.
- Die Testserver für Datapacks und Skript laufen komplett offline.
#Testläufe von Discord-Bots
Der Bot-Token, den du in das Panel Hosten eines Projekts einfügst, wird verschlüsselt gespeichert und kann jederzeit gelöscht werden. Bots im Testlauf laufen isoliert, mit Internetzugang (sie brauchen Discord), aber ohne Zugriff auf das interne Netzwerk von Codexe. Siehe Discord-Bots.
#Bewährte Vorgehensweisen
- Aktiviere 2FA, bei Codexe und bei dem Discord- oder GitHub-Konto, mit dem du dich anmeldest.
- Füge nie Geheimnisse (Tokens, Passwörter, API-Schlüssel) in eine Anfrage oder ein öffentliches Projekt ein. Genau deshalb liest generierter Code Geheimnisse aus Umgebungsvariablen.
- Halte Projekte, die etwas Sensibles enthalten, privat. Siehe Teilen.