Перейти к содержимому
Аккаунт и безопасность

Безопасность

Двухфакторная аутентификация, сеансы и оповещения о входах, сборка сгенерированного кода в изолированной песочнице, обработка токенов ботов и полезные практики.

Обновлено

На этой странице
  1. Двухфакторная аутентификация
  2. Сеансы и оповещения
  3. Как собирается ваш код
  4. Тестовый запуск Discord-ботов
  5. Полезные практики

#Двухфакторная аутентификация

Защитите аккаунт приложением-аутентификатором (Google Authenticator, 1Password, Aegis…):

  1. Откройте Аккаунт → Двухфакторная аутентификация и начните настройку.
  2. Отсканируйте QR-код и введите 6-значный код для подтверждения.
  3. Сохраните 10 резервных кодов. Они показываются один раз. Каждый срабатывает один раз, если вы потеряете телефон.

После включения при каждом входе (в том числе через Discord или GitHub) запрашивается код из приложения. Если приложение недоступно, можно использовать резервный код или запросить одноразовый код по электронной почте (действует 10 минут).

#Сеансы и оповещения

  • Вход остаётся действительным 30 дней в этом браузере.
  • При каждом входе с нового IP-адреса вам приходит письмо о новом входе. Если это были не вы, защитите свой аккаунт Discord или GitHub и включите 2FA.

#Как собирается ваш код

Сгенерированные проекты — это код, и при их сборке выполняются скрипты сборки этого кода. Codexe считает его недоверенным:

  • Каждая сборка и тестовая загрузка выполняется в изолированной песочнице от имени отдельного непривилегированного пользователя, с системой только для чтения и без доступа к серверам и базам данных Codexe и к сборкам других пользователей.
  • Сборка может выходить в интернет только через фильтр, который пропускает официальные репозитории зависимостей (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth и подобные), по HTTPS.
  • Кэш зависимостей у каждого пользователя свой, поэтому один проект не может подменить библиотеки другого.
  • Тестовые серверы для датапаков и Skript работают полностью без сети.

#Тестовый запуск Discord-ботов

Токен бота, который вы вставляете в панель Хостинг проекта, хранится в зашифрованном виде, и его можно удалить в любой момент. Боты в тестовом запуске работают изолированно, с доступом в интернет (им нужен Discord), но без доступа к внутренней сети Codexe. Подробнее — в разделе Discord-боты.

#Полезные практики

  • Включите 2FA — и в Codexe, и в аккаунте Discord или GitHub, через который входите.
  • Никогда не вставляйте секреты (токены, пароли, ключи API) в запрос или в публичный проект. Именно поэтому сгенерированный код читает секреты из переменных окружения.
  • Держите проекты, в которых есть что-то конфиденциальное, приватными. Подробнее — в разделе Общий доступ.
Безопасность | Codexe Docs