Saltar al contenido
Cuenta y seguridad

Seguridad

Verificación en dos pasos, sesiones, avisos de nuevo inicio de sesión, compilación del código en un entorno aislado, manejo de los tokens de bots y buenas prácticas.

Actualizado

En esta página
  1. Autenticación en dos pasos
  2. Sesiones y avisos
  3. Cómo se compila tu código
  4. Ejecuciones de prueba de bots de Discord
  5. Buenas prácticas

#Autenticación en dos pasos

Protege tu cuenta con una aplicación de autenticación (Google Authenticator, 1Password, Aegis…):

  1. Abre Cuenta → Autenticación en dos pasos e inicia la configuración.
  2. Escanea el código QR e introduce el código de 6 dígitos para confirmar.
  3. Guarda los 10 códigos de respaldo. Se muestran una sola vez. Cada uno sirve una vez si pierdes el teléfono.

Una vez activada, cada inicio de sesión (también a través de Discord o GitHub) te pide un código de tu aplicación. Si no puedes usar la aplicación, puedes usar un código de respaldo o pedir un código de un solo uso por correo electrónico (válido durante 10 minutos).

#Sesiones y avisos

  • Un inicio de sesión sigue siendo válido durante 30 días en ese navegador.
  • Cada inicio de sesión desde una dirección IP nueva te envía un correo de "nuevo inicio de sesión". Si no fuiste tú, protege tu cuenta de Discord o GitHub y activa la 2FA.

#Cómo se compila tu código

Los proyectos generados son código, y compilarlos ejecuta los scripts de compilación de ese código. Codexe lo trata como no fiable:

  • Cada compilación y cada prueba de carga se ejecuta en un entorno aislado con su propio usuario sin privilegios, con un sistema de solo lectura y sin acceso a los servidores ni a las bases de datos de Codexe ni a las compilaciones de otros usuarios.
  • La compilación solo puede acceder a internet a través de un filtro que permite los repositorios oficiales de dependencias (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth y similares), por HTTPS.
  • La caché de dependencias de cada usuario es independiente, así que un proyecto no puede manipular las bibliotecas de otro.
  • Los servidores de prueba de datapacks y de Skript funcionan totalmente sin conexión.

#Ejecuciones de prueba de bots de Discord

El token del bot que pegas en el panel Alojar de un proyecto se guarda cifrado y puedes eliminarlo cuando quieras. Los bots en ejecución de prueba funcionan aislados, con acceso a internet (lo necesitan para Discord) pero sin acceso a la red interna de Codexe. Consulta Bots de Discord.

#Buenas prácticas

  • Activa la 2FA, en Codexe y en la cuenta de Discord o GitHub con la que inicias sesión.
  • Nunca pegues secretos (tokens, contraseñas, claves de API) en una petición ni en un proyecto público. Por eso el código generado lee los secretos de variables de entorno.
  • Mantén privados los proyectos que contengan algo sensible. Consulta Compartir.
Seguridad | Codexe Docs