Bezpieczeństwo
Uwierzytelnianie dwuskładnikowe, sesje i alerty o nowych logowaniach, jak Codexe buduje wygenerowany kod w izolowanym sandboksie, jak traktowane są tokeny botów i dobre praktyki.
Zaktualizowano
Na tej stronie
#Uwierzytelnianie dwuskładnikowe
Zabezpiecz konto aplikacją uwierzytelniającą (Google Authenticator, 1Password, Aegis…):
- Otwórz Konto → Uwierzytelnianie dwuskładnikowe i rozpocznij konfigurację.
- Zeskanuj kod QR i wpisz 6-cyfrowy kod, żeby potwierdzić.
- Zapisz 10 kodów zapasowych. Są pokazywane tylko raz. Każdy działa jeden raz, jeśli zgubisz telefon.
Po włączeniu każde logowanie (także przez Discord lub GitHub) prosi o kod z aplikacji. Jeśli nie możesz użyć aplikacji, możesz wpisać kod zapasowy albo poprosić o jednorazowy kod e-mailem (ważny 10 minut).
#Sesje i alerty
- Logowanie pozostaje ważne przez 30 dni w danej przeglądarce.
- Każde logowanie z nowego adresu IP wysyła ci e-mail o „nowym logowaniu”. Jeśli to nie ty, zabezpiecz swoje konto Discord lub GitHub i włącz 2FA.
#Jak budowany jest twój kod
Wygenerowane projekty to kod, a ich budowanie uruchamia skrypty budowania tego kodu. Codexe traktuje to jako niezaufane:
- Każdy build i test ładowania działa w izolowanym sandboksie jako osobny użytkownik bez uprawnień, z systemem tylko do odczytu i bez dostępu do serwerów Codexe, baz danych ani buildów innych użytkowników.
- Build może łączyć się z internetem wyłącznie przez filtr, który przepuszcza oficjalne repozytoria zależności (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth i podobne), przez HTTPS.
- Pamięć podręczna zależności każdego użytkownika jest osobna, więc jeden projekt nie może majstrować przy bibliotekach innego.
- Serwery testowe datapacków i Skript działają całkowicie offline.
#Testowe uruchomienia botów Discord
Token bota wklejony w panelu Hostuj projektu jest przechowywany w postaci zaszyfrowanej i możesz go w każdej chwili usunąć. Boty uruchamiane testowo działają w izolacji, z dostępem do internetu (potrzebują Discorda), ale bez dostępu do wewnętrznej sieci Codexe. Zobacz Boty Discord.
#Dobre praktyki
- Włącz 2FA w Codexe oraz na koncie Discord lub GitHub, przez które się logujesz.
- Nigdy nie wklejaj sekretów (tokenów, haseł, kluczy API) do prośby ani do projektu publicznego. Właśnie dlatego wygenerowany kod odczytuje sekrety ze zmiennych środowiskowych.
- Projekty zawierające cokolwiek wrażliwego trzymaj jako prywatne. Zobacz Udostępnianie.