Aller au contenu
Compte et sécurité

Sécurité

Authentification à deux facteurs, sessions, alertes de connexion, build du code généré dans un bac à sable isolé, gestion des tokens de bots et bonnes pratiques.

Mis à jour

Sur cette page
  1. Authentification à deux facteurs
  2. Sessions et alertes
  3. Comment votre code est compilé
  4. Exécutions de test des bots Discord
  5. Bonnes pratiques

#Authentification à deux facteurs

Protégez votre compte avec une application d'authentification (Google Authenticator, 1Password, Aegis…) :

  1. Ouvrez Compte → Authentification à deux facteurs et lancez la configuration.
  2. Scannez le QR code et saisissez le code à 6 chiffres pour confirmer.
  3. Enregistrez les 10 codes de secours. Ils ne sont affichés qu'une fois. Chacun fonctionne une seule fois si vous perdez votre téléphone.

Une fois activée, chaque connexion (y compris via Discord ou GitHub) demande un code de votre application. Si vous ne pouvez pas utiliser l'application, vous pouvez utiliser un code de secours ou demander un code à usage unique par e-mail (valable 10 minutes).

#Sessions et alertes

  • Une connexion reste valable 30 jours sur ce navigateur.
  • Chaque connexion depuis une nouvelle adresse IP vous envoie un e-mail de « nouvelle connexion ». Si ce n'était pas vous, sécurisez votre compte Discord ou GitHub et activez la 2FA.

#Comment votre code est compilé

Les projets générés sont du code, et les compiler exécute les scripts de build de ce code. Codexe le considère comme non fiable :

  • Chaque build et chaque test de chargement tourne dans un bac à sable isolé, sous son propre utilisateur sans privilèges, avec un système en lecture seule et sans accès aux serveurs de Codexe, à ses bases de données ni aux builds des autres utilisateurs.
  • Le build ne peut atteindre Internet que par un filtre qui autorise les dépôts de dépendances officiels (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth et similaires), en HTTPS.
  • Le cache de dépendances de chaque utilisateur est séparé : un projet ne peut donc pas altérer les bibliothèques d'un autre.
  • Les serveurs de test des datapacks et de Skript tournent entièrement hors ligne.

#Exécutions de test des bots Discord

Le token de bot que vous collez dans le panneau Héberger d'un projet est stocké chiffré et peut être supprimé à tout moment. Les bots en exécution de test tournent isolés, avec un accès à Internet (ils ont besoin de Discord) mais sans accès au réseau interne de Codexe. Consultez Bots Discord.

#Bonnes pratiques

  • Activez la 2FA, sur Codexe et sur le compte Discord ou GitHub avec lequel vous vous connectez.
  • Ne collez jamais de secrets (tokens, mots de passe, clés d'API) dans une demande ou dans un projet public. C'est pour cette raison que le code généré lit les secrets dans des variables d'environnement.
  • Gardez privés les projets qui contiennent quoi que ce soit de sensible. Consultez Partage.
Sécurité | Codexe Docs