Segurança
Autenticação de dois fatores, sessões e alertas de novo login, como o Codexe compila o código gerado em uma sandbox isolada, como os tokens de bots são tratados e boas práticas.
Atualizado
Nesta página
#Autenticação de dois fatores
Proteja a sua conta com um app autenticador (Google Authenticator, 1Password, Aegis…):
- Abra Conta → Autenticação de dois fatores e comece a configuração.
- Leia o QR code e digite o código de 6 dígitos para confirmar.
- Guarde os 10 códigos de backup. Eles aparecem uma única vez. Cada um funciona uma vez, se você perder o celular.
Depois de ativada, todo login (inclusive pelo Discord ou pelo GitHub) pede um código do seu app. Se você não puder usar o app, pode usar um código de backup ou pedir um código de uso único por e-mail (válido por 10 minutos).
#Sessões e alertas
- Um login continua válido por 30 dias naquele navegador.
- Todo login a partir de um novo endereço IP envia para você um e-mail de "novo login". Se não foi você, proteja a sua conta do Discord ou do GitHub e ative a 2FA.
#Como o seu código é compilado
Os projetos gerados são código, e compilá-los executa os scripts de build desse código. O Codexe trata isso como não confiável:
- Cada build e teste de carregamento roda em uma sandbox isolada com um usuário próprio sem privilégios, com um sistema somente leitura e sem acesso aos servidores do Codexe, aos bancos de dados nem aos builds de outros usuários.
- O build só consegue acessar a internet por meio de um filtro que permite os repositórios oficiais de dependências (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth e afins), via HTTPS.
- O cache de dependências de cada usuário é separado, então um projeto não consegue adulterar as bibliotecas de outro.
- Os servidores de teste de datapacks e Skript rodam totalmente offline.
#Execuções de teste de bots do Discord
O token do bot que você cola no painel Hospedar de um projeto é guardado criptografado e pode ser apagado a qualquer momento. Os bots em execução de teste rodam isolados, com acesso à internet (eles precisam do Discord), mas sem acesso à rede interna do Codexe. Veja Bots do Discord.
#Boas práticas
- Ative a 2FA no Codexe e na conta do Discord ou do GitHub com que você entra.
- Nunca cole segredos (tokens, senhas, chaves de API) em um pedido ou em um projeto público. É por isso que o código gerado lê os segredos de variáveis de ambiente.
- Mantenha privados os projetos que contêm qualquer coisa sensível. Veja Compartilhamento.