Безпека
Двофакторна автентифікація, сеанси та сповіщення про нові входи, як Codexe збирає згенерований код в ізольованій пісочниці, як обробляються токени ботів і добрі практики.
Оновлено
На цій сторінці
#Двофакторна автентифікація
Захистіть свій обліковий запис застосунком-автентифікатором (Google Authenticator, 1Password, Aegis…):
- Відкрийте Обліковий запис → Двофакторна автентифікація і почніть налаштування.
- Відскануйте QR-код і введіть 6-значний код для підтвердження.
- Збережіть 10 резервних кодів. Вони показуються один раз. Кожен спрацьовує один раз, якщо ви втратите телефон.
Після ввімкнення кожен вхід (зокрема через Discord або GitHub) запитує код із вашого застосунку. Якщо ви не можете скористатися застосунком, можна використати резервний код або запросити одноразовий код електронною поштою (дійсний 10 хвилин).
#Сеанси та сповіщення
- Вхід залишається дійсним 30 днів у цьому браузері.
- Кожен вхід з нової IP-адреси надсилає вам лист «новий вхід». Якщо це були не ви, захистіть свій обліковий запис Discord або GitHub і ввімкніть 2FA.
#Як збирається ваш код
Згенеровані проєкти є кодом, і їхня збірка запускає скрипти збірки цього коду. Codexe вважає його ненадійним:
- Кожна збірка й тестове завантаження виконуються в ізольованій пісочниці від імені окремого непривілейованого користувача, з системою лише для читання і без доступу до серверів, баз даних Codexe чи збірок інших користувачів.
- Збірка може звертатися до інтернету лише через фільтр, який дозволяє офіційні репозиторії залежностей (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth і подібні) через HTTPS.
- Кеш залежностей кожного користувача окремий, тож один проєкт не може підмінити бібліотеки іншого.
- Тестові сервери для датапаків і Skript працюють повністю офлайн.
#Тестові запуски ботів Discord
Токен бота, який ви вставляєте в панель Хостинг проєкту, зберігається зашифрованим, і його можна будь-коли видалити. Боти в тестовому запуску працюють ізольовано, з доступом до інтернету (їм потрібен Discord), але без доступу до внутрішньої мережі Codexe. Див. Боти Discord.
#Добрі практики
- Увімкніть 2FA і в Codexe, і в обліковому записі Discord або GitHub, через який ви входите.
- Ніколи не вставляйте секрети (токени, паролі, ключі API) у запит або публічний проєкт. Саме тому згенерований код читає секрети зі змінних середовища.
- Тримайте проєкти, що містять щось чутливе, приватними. Див. Поширення.