Vai al contenuto
Account e sicurezza

Sicurezza

Autenticazione a due fattori, sessioni, avvisi di nuovo accesso, build del codice generato in una sandbox isolata, gestione dei token dei bot e buone pratiche.

Aggiornato

In questa pagina
  1. Autenticazione a due fattori
  2. Sessioni e avvisi
  3. Come viene compilato il tuo codice
  4. Esecuzioni di prova dei bot Discord
  5. Buone pratiche

#Autenticazione a due fattori

Proteggi il tuo account con un'app di autenticazione (Google Authenticator, 1Password, Aegis…):

  1. Apri Account → Autenticazione a due fattori e avvia la configurazione.
  2. Scansiona il codice QR e inserisci il codice a 6 cifre per confermare.
  3. Salva i 10 codici di backup. Vengono mostrati una volta sola. Ognuno funziona una volta, se perdi il telefono.

Una volta attivata, ogni accesso (anche tramite Discord o GitHub) ti chiede un codice dalla tua app. Se non puoi usare l'app, puoi usare un codice di backup o chiedere un codice monouso via email (valido 10 minuti).

#Sessioni e avvisi

  • Un accesso resta valido per 30 giorni su quel browser.
  • Ogni accesso da un nuovo indirizzo IP ti fa arrivare un'email di "nuovo accesso". Se non sei stato tu, metti al sicuro il tuo account Discord o GitHub e attiva la 2FA.

#Come viene compilato il tuo codice

I progetti generati sono codice, e compilarli significa eseguire i loro script di build. Codexe considera questo codice non affidabile:

  • Ogni build e ogni test di caricamento gira in una sandbox isolata con un proprio utente senza privilegi, con un sistema in sola lettura e senza accesso ai server, ai database di Codexe o alle build degli altri utenti.
  • La build può raggiungere internet solo attraverso un filtro che permette i repository ufficiali delle dipendenze (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth e simili), via HTTPS.
  • La cache delle dipendenze di ogni utente è separata, quindi un progetto non può manomettere le librerie di un altro.
  • I server di prova per datapack e Skript girano completamente offline.

#Esecuzioni di prova dei bot Discord

Il token del bot che incolli nel pannello Hosting di un progetto viene salvato cifrato e può essere eliminato in qualsiasi momento. I bot in esecuzione di prova girano isolati, con accesso a internet (hanno bisogno di Discord) ma senza accesso alla rete interna di Codexe. Vedi Bot Discord.

#Buone pratiche

  • Attiva la 2FA, su Codexe e sull'account Discord o GitHub con cui accedi.
  • Non incollare mai segreti (token, password, chiavi API) in una richiesta o in un progetto pubblico. È per questo che il codice generato legge i segreti dalle variabili d'ambiente.
  • Tieni privati i progetti che contengono qualcosa di sensibile. Vedi Condivisione.
Sicurezza | Codexe Docs