アカウントとセキュリティ
セキュリティ
2要素認証、セッションと新しいログインの通知、Codexeが生成されたコードを隔離されたサンドボックスでビルドする仕組み、ボットのトークンの扱い、そして良い習慣。
更新日
#2要素認証
認証アプリ(Google Authenticator、1Password、Aegisなど)でアカウントを保護しましょう。
- アカウント → 2要素認証を開き、設定を始めます。
- QRコードを読み取り、6桁のコードを入力して確定します。
- 10個のバックアップコードを保存してください。表示されるのは一度だけです。スマートフォンをなくしたときに、それぞれ1回ずつ使えます。
有効にすると、すべてのサインイン(DiscordやGitHub経由も含む)で、アプリのコードを求められます。アプリを使えない場合は、バックアップコードを使うか、メールで1回限りのコード(有効期間10分)を受け取れます。
#セッションと通知
- サインインは、そのブラウザで30日間有効です。
- 新しいIPアドレスからサインインするたびに、「新しいログイン」のメールが届きます。心当たりがない場合は、DiscordまたはGitHubのアカウントを保護し、2要素認証を有効にしてください。
#コードのビルドの仕組み
生成されたプロジェクトはコードであり、ビルドするとそのコードのビルドスクリプトが実行されます。Codexeはこれを信頼できないものとして扱います。
- すべてのビルドと読み込みテストは、隔離されたサンドボックス内で、専用の権限のないユーザーとして実行されます。システムは読み取り専用で、Codexeのサーバー、データベース、他のユーザーのビルドにはアクセスできません。
- ビルドがインターネットにアクセスできるのは、公式の依存関係リポジトリ(Maven Central、Paper、Spigot、Fabric、Forge、NeoForge、Mojang、Gradle、Modrinthなど)へのHTTPS通信を許可するフィルターを通した場合だけです。
- 依存関係のキャッシュはユーザーごとに分かれているため、あるプロジェクトが別のプロジェクトのライブラリを改ざんすることはできません。
- データパックとSkriptのテストサーバーは、完全にオフラインで動きます。
#Discordボットのテスト実行
プロジェクトのホストパネルに貼り付けたボットのトークンは暗号化して保存され、いつでも削除できます。テスト実行のボットは隔離された環境で動き、インターネットにはアクセスできます(Discordが必要なため)が、Codexeの内部ネットワークにはアクセスできません。Discordボットを参照してください。
#良い習慣
- Codexeと、サインインに使うDiscordまたはGitHubのアカウントの両方で、2要素認証を有効にしてください。
- 秘密の情報(トークン、パスワード、APIキー)を、リクエストや公開プロジェクトに貼り付けないでください。そのために、生成されたコードは秘密の情報を環境変数から読み込みます。
- 機密性のあるものを含むプロジェクトは非公開にしておいてください。共有を参照してください。