Zabezpečenie
Dvojfaktorové overenie, relácie, upozornenia na nové prihlásenia, zostavovanie kódu v izolovanom sandboxe, zaobchádzanie s tokenmi botov a osvedčené postupy.
Aktualizované
Na tejto stránke
#Dvojfaktorové overenie
Chráň svoj účet aplikáciou na overovanie (Google Authenticator, 1Password, Aegis…):
- Otvor Účet → Dvojfaktorové overenie a spusti nastavenie.
- Naskenuj QR kód a na potvrdenie zadaj 6-miestny kód.
- Ulož si 10 záložných kódov. Zobrazia sa len raz. Každý funguje jedenkrát, ak stratíš telefón.
Po zapnutí si každé prihlásenie (aj cez Discord alebo GitHub) vyžiada kód z tvojej aplikácie. Ak aplikáciu nemôžeš použiť, môžeš použiť záložný kód alebo si vyžiadať jednorazový kód e-mailom (platný 10 minút).
#Relácie a upozornenia
- Prihlásenie zostáva v danom prehliadači platné 30 dní.
- Každé prihlásenie z novej IP adresy ti pošle e-mail o „novom prihlásení“. Ak si to nebol ty, zabezpeč svoj účet Discord alebo GitHub a zapni 2FA.
#Ako sa zostavuje tvoj kód
Vygenerované projekty sú kód a ich zostavenie spúšťa build skripty tohto kódu. Codexe s tým zaobchádza ako s nedôveryhodným:
- Každý build a test načítania beží v izolovanom sandboxe ako samostatný neprivilegovaný používateľ, so systémom len na čítanie a bez prístupu k serverom, databázam Codexe či buildom iných používateľov.
- Build sa na internet dostane len cez filter, ktorý povoľuje oficiálne repozitáre závislostí (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth a podobné), cez HTTPS.
- Cache závislostí každého používateľa je oddelená, takže jeden projekt nemôže zasahovať do knižníc iného.
- Testovacie servery pre datapacky a Skript bežia úplne offline.
#Skúšobné spustenia Discord botov
Token bota, ktorý vložíš do panela Hostovať v projekte, sa ukladá šifrovane a môžeš ho kedykoľvek vymazať. Skúšobne spustené boty bežia izolovane, s prístupom na internet (potrebujú Discord), ale bez prístupu do internej siete Codexe. Pozri Discord boty.
#Osvedčené postupy
- Zapni 2FA v Codexe aj na účte Discord alebo GitHub, cez ktorý sa prihlasuješ.
- Nikdy nevkladaj tajomstvá (tokeny, heslá, API kľúče) do požiadavky ani do verejného projektu. Práve preto vygenerovaný kód číta tajomstvá z premenných prostredia.
- Projekty, ktoré obsahujú čokoľvek citlivé, nechaj súkromné. Pozri Zdieľanie.