Przejdź do treści
Konto i bezpieczeństwo

Bezpieczeństwo

Uwierzytelnianie dwuskładnikowe, sesje i alerty o nowych logowaniach, jak Codexe buduje wygenerowany kod w izolowanym sandboksie, jak traktowane są tokeny botów i dobre praktyki.

Zaktualizowano

Na tej stronie
  1. Uwierzytelnianie dwuskładnikowe
  2. Sesje i alerty
  3. Jak budowany jest twój kod
  4. Testowe uruchomienia botów Discord
  5. Dobre praktyki

#Uwierzytelnianie dwuskładnikowe

Zabezpiecz konto aplikacją uwierzytelniającą (Google Authenticator, 1Password, Aegis…):

  1. Otwórz Konto → Uwierzytelnianie dwuskładnikowe i rozpocznij konfigurację.
  2. Zeskanuj kod QR i wpisz 6-cyfrowy kod, żeby potwierdzić.
  3. Zapisz 10 kodów zapasowych. Są pokazywane tylko raz. Każdy działa jeden raz, jeśli zgubisz telefon.

Po włączeniu każde logowanie (także przez Discord lub GitHub) prosi o kod z aplikacji. Jeśli nie możesz użyć aplikacji, możesz wpisać kod zapasowy albo poprosić o jednorazowy kod e-mailem (ważny 10 minut).

#Sesje i alerty

  • Logowanie pozostaje ważne przez 30 dni w danej przeglądarce.
  • Każde logowanie z nowego adresu IP wysyła ci e-mail o „nowym logowaniu”. Jeśli to nie ty, zabezpiecz swoje konto Discord lub GitHub i włącz 2FA.

#Jak budowany jest twój kod

Wygenerowane projekty to kod, a ich budowanie uruchamia skrypty budowania tego kodu. Codexe traktuje to jako niezaufane:

  • Każdy build i test ładowania działa w izolowanym sandboksie jako osobny użytkownik bez uprawnień, z systemem tylko do odczytu i bez dostępu do serwerów Codexe, baz danych ani buildów innych użytkowników.
  • Build może łączyć się z internetem wyłącznie przez filtr, który przepuszcza oficjalne repozytoria zależności (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth i podobne), przez HTTPS.
  • Pamięć podręczna zależności każdego użytkownika jest osobna, więc jeden projekt nie może majstrować przy bibliotekach innego.
  • Serwery testowe datapacków i Skript działają całkowicie offline.

#Testowe uruchomienia botów Discord

Token bota wklejony w panelu Hostuj projektu jest przechowywany w postaci zaszyfrowanej i możesz go w każdej chwili usunąć. Boty uruchamiane testowo działają w izolacji, z dostępem do internetu (potrzebują Discorda), ale bez dostępu do wewnętrznej sieci Codexe. Zobacz Boty Discord.

#Dobre praktyki

  • Włącz 2FA w Codexe oraz na koncie Discord lub GitHub, przez które się logujesz.
  • Nigdy nie wklejaj sekretów (tokenów, haseł, kluczy API) do prośby ani do projektu publicznego. Właśnie dlatego wygenerowany kod odczytuje sekrety ze zmiennych środowiskowych.
  • Projekty zawierające cokolwiek wrażliwego trzymaj jako prywatne. Zobacz Udostępnianie.
Bezpieczeństwo | Codexe Docs