Beveiliging
Tweestapsverificatie, sessies en meldingen bij nieuwe aanmeldingen, hoe Codexe gegenereerde code in een geïsoleerde sandbox bouwt, bottokens en goede gewoonten.
Bijgewerkt
Op deze pagina
#Tweestapsverificatie
Bescherm je account met een authenticator-app (Google Authenticator, 1Password, Aegis…):
- Open Account → Tweestapsverificatie en start de installatie.
- Scan de QR-code en voer de 6-cijferige code in om te bevestigen.
- Bewaar de 10 back-upcodes. Ze worden één keer getoond. Elke code werkt één keer als je je telefoon kwijtraakt.
Zodra het aanstaat, vraagt elke aanmelding (ook via Discord of GitHub) om een code uit je app. Kun je de app niet gebruiken, dan kun je een back-upcode gebruiken of een eenmalige code per e-mail aanvragen (10 minuten geldig).
#Sessies en meldingen
- Een aanmelding blijft 30 dagen geldig in die browser.
- Elke aanmelding vanaf een nieuw IP-adres stuurt je een e-mail over een "nieuwe aanmelding". Was jij het niet, beveilig dan je Discord- of GitHub-account en zet 2FA aan.
#Hoe je code wordt gebouwd
Gegenereerde projecten zijn code, en ze bouwen betekent dat de buildscripts van die code worden uitgevoerd. Codexe behandelt dat als onbetrouwbaar:
- Elke build en laadtest draait in een geïsoleerde sandbox als een eigen gebruiker zonder rechten, met een alleen-lezen systeem en zonder toegang tot de servers en databases van Codexe of de builds van andere gebruikers.
- De build kan het internet alleen bereiken via een filter dat de officiële repositories voor dependencies toestaat (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth en vergelijkbare), via HTTPS.
- De dependencycache van elke gebruiker staat apart, zodat het ene project niet kan knoeien met de bibliotheken van een ander.
- Testservers voor datapacks en Skript draaien volledig offline.
#Testruns van Discord-bots
De bottoken die je in het paneel Hosten van een project plakt, wordt versleuteld opgeslagen en kan op elk moment worden verwijderd. Bots in een testrun draaien afgeschermd, met internettoegang (ze hebben Discord nodig) maar zonder toegang tot het interne netwerk van Codexe. Zie Discord-bots.
#Goede gewoonten
- Zet 2FA aan, op Codexe en op het Discord- of GitHub-account waarmee je inlogt.
- Plak nooit geheimen (tokens, wachtwoorden, API-sleutels) in een verzoek of een openbaar project. Daarom leest gegenereerde code geheimen uit omgevingsvariabelen.
- Houd projecten met iets gevoeligs erin privé. Zie Delen.