חשבון ואבטחה
אבטחה
אימות דו-שלבי, סשנים והתראות על התחברות חדשה, איך Codexe בונה קוד שנוצר בסביבה מבודדת, איך מטופלים טוקנים של בוטים ושיטות עבודה מומלצות.
עודכן
בדף הזה
#אימות דו-שלבי
הגנו על החשבון שלכם עם אפליקציית אימות (Google Authenticator, 1Password, Aegis…):
- פתחו את חשבון ← אימות דו-שלבי והתחילו בהגדרה.
- סרקו את קוד ה-QR והזינו את הקוד בן 6 הספרות כדי לאשר.
- שמרו את 10 קודי הגיבוי. הם מוצגים פעם אחת. כל אחד עובד פעם אחת אם איבדתם את הטלפון.
אחרי ההפעלה, כל התחברות (כולל דרך Discord או GitHub) מבקשת קוד מהאפליקציה שלכם. אם אתם לא יכולים להשתמש באפליקציה, אפשר להשתמש בקוד גיבוי או לבקש קוד חד-פעמי באימייל (תקף ל-10 דקות).
#סשנים והתראות
- התחברות נשארת בתוקף 30 יום באותו דפדפן.
- כל התחברות מכתובת IP חדשה שולחת לכם אימייל על "התחברות חדשה". אם זה לא הייתם אתם, אבטחו את חשבון ה-Discord או ה-GitHub שלכם והפעילו 2FA.
#איך הקוד שלכם נבנה
פרויקטים שנוצרים הם קוד, ובנייה שלהם מריצה את סקריפטי הבנייה של הקוד הזה. Codexe מתייחס לזה כלא אמין:
- כל בנייה וכל בדיקת טעינה רצות בסביבה מבודדת תחת משתמש נפרד ללא הרשאות, עם מערכת לקריאה בלבד ובלי גישה לשרתים, למסדי הנתונים או לבנייות של משתמשים אחרים ב-Codexe.
- הבנייה יכולה להגיע לאינטרנט רק דרך מסנן שמתיר את מאגרי התלויות הרשמיים (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth ודומיהם), ב-HTTPS.
- המטמון של התלויות של כל משתמש נפרד, כך שפרויקט אחד לא יכול לחבל בספריות של פרויקט אחר.
- שרתי הבדיקה של דאטהפאקים ו-Skript רצים במצב לא מקוון לחלוטין.
#הרצות בדיקה של בוטים ל-Discord
טוקן הבוט שאתם מדביקים בלוח אירוח של פרויקט נשמר מוצפן ואפשר למחוק אותו בכל עת. בוטים בהרצת בדיקה רצים בבידוד, עם גישה לאינטרנט (הם צריכים את Discord) אבל בלי גישה לרשת הפנימית של Codexe. ראו בוטים ל-Discord.
#שיטות עבודה מומלצות
- הפעילו 2FA, ב-Codexe ובחשבון ה-Discord או ה-GitHub שאיתו אתם מתחברים.
- לעולם אל תדביקו סודות (טוקנים, סיסמאות, מפתחות API) בבקשה או בפרויקט ציבורי. בגלל זה הקוד שנוצר קורא סודות ממשתני סביבה.
- השאירו פרטיים פרויקטים שמכילים משהו רגיש. ראו שיתוף.