Sicurezza
Autenticazione a due fattori, sessioni, avvisi di nuovo accesso, build del codice generato in una sandbox isolata, gestione dei token dei bot e buone pratiche.
Aggiornato
In questa pagina
#Autenticazione a due fattori
Proteggi il tuo account con un'app di autenticazione (Google Authenticator, 1Password, Aegis…):
- Apri Account → Autenticazione a due fattori e avvia la configurazione.
- Scansiona il codice QR e inserisci il codice a 6 cifre per confermare.
- Salva i 10 codici di backup. Vengono mostrati una volta sola. Ognuno funziona una volta, se perdi il telefono.
Una volta attivata, ogni accesso (anche tramite Discord o GitHub) ti chiede un codice dalla tua app. Se non puoi usare l'app, puoi usare un codice di backup o chiedere un codice monouso via email (valido 10 minuti).
#Sessioni e avvisi
- Un accesso resta valido per 30 giorni su quel browser.
- Ogni accesso da un nuovo indirizzo IP ti fa arrivare un'email di "nuovo accesso". Se non sei stato tu, metti al sicuro il tuo account Discord o GitHub e attiva la 2FA.
#Come viene compilato il tuo codice
I progetti generati sono codice, e compilarli significa eseguire i loro script di build. Codexe considera questo codice non affidabile:
- Ogni build e ogni test di caricamento gira in una sandbox isolata con un proprio utente senza privilegi, con un sistema in sola lettura e senza accesso ai server, ai database di Codexe o alle build degli altri utenti.
- La build può raggiungere internet solo attraverso un filtro che permette i repository ufficiali delle dipendenze (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth e simili), via HTTPS.
- La cache delle dipendenze di ogni utente è separata, quindi un progetto non può manomettere le librerie di un altro.
- I server di prova per datapack e Skript girano completamente offline.
#Esecuzioni di prova dei bot Discord
Il token del bot che incolli nel pannello Hosting di un progetto viene salvato cifrato e può essere eliminato in qualsiasi momento. I bot in esecuzione di prova girano isolati, con accesso a internet (hanno bisogno di Discord) ma senza accesso alla rete interna di Codexe. Vedi Bot Discord.
#Buone pratiche
- Attiva la 2FA, su Codexe e sull'account Discord o GitHub con cui accedi.
- Non incollare mai segreti (token, password, chiavi API) in una richiesta o in un progetto pubblico. È per questo che il codice generato legge i segreti dalle variabili d'ambiente.
- Tieni privati i progetti che contengono qualcosa di sensibile. Vedi Condivisione.