Sari la conținut
Cont și securitate

Securitate

Autentificarea în doi pași, sesiunile și alertele de conectare nouă, compilarea codului generat într-un sandbox izolat, gestionarea tokenilor boților și bune practici.

Actualizat

Pe această pagină
  1. Autentificarea în doi pași
  2. Sesiuni și alerte
  3. Cum este compilat codul tău
  4. Rulările de test ale boților Discord
  5. Bune practici

#Autentificarea în doi pași

Protejează-ți contul cu o aplicație de autentificare (Google Authenticator, 1Password, Aegis…):

  1. Deschide Cont → Autentificare în doi pași și pornește configurarea.
  2. Scanează codul QR și introdu codul din 6 cifre ca să confirmi.
  3. Salvează cele 10 coduri de rezervă. Sunt afișate o singură dată. Fiecare funcționează o dată, dacă îți pierzi telefonul.

După activare, fiecare autentificare (inclusiv prin Discord sau GitHub) îți cere un cod din aplicație. Dacă nu poți folosi aplicația, poți folosi un cod de rezervă sau poți cere prin e-mail un cod de unică folosință (valabil 10 minute).

#Sesiuni și alerte

  • O autentificare rămâne valabilă 30 de zile în acel browser.
  • Fiecare autentificare de pe o adresă IP nouă îți trimite un e-mail de „autentificare nouă”. Dacă nu ai fost tu, securizează-ți contul Discord sau GitHub și activează 2FA.

#Cum este compilat codul tău

Proiectele generate sunt cod, iar compilarea lor rulează scripturile de build ale acelui cod. Codexe le tratează ca nesigure:

  • Fiecare build și test de încărcare rulează într-un sandbox izolat, ca utilizator propriu, fără privilegii, cu un sistem doar în citire și fără acces la serverele, bazele de date ale Codexe sau la build-urile altor utilizatori.
  • Build-ul poate ajunge la internet doar printr-un filtru care permite depozitele oficiale de dependențe (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth și altele asemănătoare), prin HTTPS.
  • Cache-ul de dependențe al fiecărui utilizator este separat, așa că un proiect nu poate umbla la bibliotecile altuia.
  • Serverele de testare pentru datapack-uri și Skript rulează complet offline.

#Rulările de test ale boților Discord

Tokenul de bot pe care îl lipești în panoul Găzduiește al unui proiect este stocat criptat și poate fi șters oricând. Boții rulați de probă rulează izolat, cu acces la internet (au nevoie de Discord), dar fără acces la rețeaua internă a Codexe. Vezi Boți Discord.

#Bune practici

  • Activează 2FA, pe Codexe și pe contul Discord sau GitHub cu care te autentifici.
  • Nu lipi niciodată secrete (tokeni, parole, chei API) într-o cerere sau într-un proiect public. Din acest motiv, codul generat citește secretele din variabile de mediu.
  • Păstrează private proiectele care conțin orice informație sensibilă. Vezi Partajarea.
Securitate | Codexe Docs