계정과 보안
보안
2단계 인증, 세션과 새 로그인 알림, Codexe가 생성된 코드를 격리된 샌드박스에서 빌드하는 방식, 봇 토큰 처리 방식, 그리고 권장 사항을 알아봐요.
업데이트됨
#2단계 인증
인증 앱(Google Authenticator, 1Password, Aegis…)으로 계정을 보호하세요.
- 계정 → 2단계 인증을 열고 설정을 시작하세요.
- QR 코드를 스캔하고 6자리 코드를 입력해 확인하세요.
- 백업 코드 10개를 저장하세요. 한 번만 표시돼요. 휴대폰을 잃어버렸을 때 각 코드를 한 번씩 쓸 수 있어요.
설정하고 나면 모든 로그인(Discord나 GitHub를 통한 로그인 포함)에서 앱의 코드를 물어봐요. 앱을 쓸 수 없다면 백업 코드를 쓰거나 이메일로 일회용 코드(10분간 유효)를 요청할 수 있어요.
#세션과 알림
- 로그인은 해당 브라우저에서 30일 동안 유지돼요.
- 새 IP 주소에서 로그인할 때마다 "새 로그인" 이메일이 와요. 본인이 아니라면 Discord나 GitHub 계정을 보호하고 2FA를 켜세요.
#코드를 빌드하는 방식
생성된 프로젝트는 코드이고, 빌드하면 그 코드의 빌드 스크립트가 실행돼요. Codexe는 이를 신뢰할 수 없는 코드로 취급해요.
- 모든 빌드와 로드 테스트는 격리된 샌드박스에서 권한 없는 별도 사용자로 실행되며, 시스템은 읽기 전용이고 Codexe의 서버, 데이터베이스, 다른 사용자의 빌드에는 접근할 수 없어요.
- 빌드는 공식 의존성 저장소(Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth 등)만 허용하는 필터를 거쳐 HTTPS로 만 인터넷에 접근할 수 있어요.
- 사용자마다 의존성 캐시가 분리되어 있어서, 한 프로젝트가 다른 프로젝트의 라이브러리를 변조할 수 없어요.
- 데이터팩과 Skript 테스트 서버는 완전히 오프라인으로 실행돼요.
#Discord 봇 테스트 실행
프로젝트의 호스팅 패널에 붙여 넣은 봇 토큰은 암호화되어 저장되며 언제든 삭제할 수 있어요. 테스트 실행 중인 봇은 격리된 환경에서 실행되며, 인터넷에는 접근할 수 있지만(Discord가 필요하니까요) Codexe 내부 네트워크에는 접근할 수 없어요. Discord 봇을 참고하세요.
#권장 사항
- Codexe와 로그인에 쓰는 Discord 또는 GitHub 계정 모두에서 2FA를 켜세요.
- 비밀 정보(토큰, 비밀번호, API 키)를 요청이나 공개 프로젝트에 절대 붙여 넣지 마세요. 그래서 생성된 코드는 비밀 정보를 환경 변수에서 읽어요.
- 민감한 내용이 들어 있는 프로젝트는 비공개로 두세요. 공유를 참고하세요.