Seguridad
Verificación en dos pasos, sesiones, avisos de nuevo inicio de sesión, compilación del código en un entorno aislado, manejo de los tokens de bots y buenas prácticas.
Actualizado
En esta página
#Autenticación en dos pasos
Protege tu cuenta con una aplicación de autenticación (Google Authenticator, 1Password, Aegis…):
- Abre Cuenta → Autenticación en dos pasos e inicia la configuración.
- Escanea el código QR e introduce el código de 6 dígitos para confirmar.
- Guarda los 10 códigos de respaldo. Se muestran una sola vez. Cada uno sirve una vez si pierdes el teléfono.
Una vez activada, cada inicio de sesión (también a través de Discord o GitHub) te pide un código de tu aplicación. Si no puedes usar la aplicación, puedes usar un código de respaldo o pedir un código de un solo uso por correo electrónico (válido durante 10 minutos).
#Sesiones y avisos
- Un inicio de sesión sigue siendo válido durante 30 días en ese navegador.
- Cada inicio de sesión desde una dirección IP nueva te envía un correo de "nuevo inicio de sesión". Si no fuiste tú, protege tu cuenta de Discord o GitHub y activa la 2FA.
#Cómo se compila tu código
Los proyectos generados son código, y compilarlos ejecuta los scripts de compilación de ese código. Codexe lo trata como no fiable:
- Cada compilación y cada prueba de carga se ejecuta en un entorno aislado con su propio usuario sin privilegios, con un sistema de solo lectura y sin acceso a los servidores ni a las bases de datos de Codexe ni a las compilaciones de otros usuarios.
- La compilación solo puede acceder a internet a través de un filtro que permite los repositorios oficiales de dependencias (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth y similares), por HTTPS.
- La caché de dependencias de cada usuario es independiente, así que un proyecto no puede manipular las bibliotecas de otro.
- Los servidores de prueba de datapacks y de Skript funcionan totalmente sin conexión.
#Ejecuciones de prueba de bots de Discord
El token del bot que pegas en el panel Alojar de un proyecto se guarda cifrado y puedes eliminarlo cuando quieras. Los bots en ejecución de prueba funcionan aislados, con acceso a internet (lo necesitan para Discord) pero sin acceso a la red interna de Codexe. Consulta Bots de Discord.
#Buenas prácticas
- Activa la 2FA, en Codexe y en la cuenta de Discord o GitHub con la que inicias sesión.
- Nunca pegues secretos (tokens, contraseñas, claves de API) en una petición ni en un proyecto público. Por eso el código generado lee los secretos de variables de entorno.
- Mantén privados los proyectos que contengan algo sensible. Consulta Compartir.