Chuyển đến nội dung
Tài khoản & bảo mật

Bảo mật

Xác thực hai yếu tố, phiên đăng nhập và cảnh báo đăng nhập mới, cách Codexe build code được tạo trong một sandbox biệt lập, cách xử lý token bot, và các thực hành tốt.

Đã cập nhật

Trên trang này
  1. Xác thực hai yếu tố
  2. Phiên đăng nhập và cảnh báo
  3. Code của bạn được build thế nào
  4. Chạy thử bot Discord
  5. Thực hành tốt

#Xác thực hai yếu tố

Bảo vệ tài khoản của bạn bằng một ứng dụng xác thực (Google Authenticator, 1Password, Aegis…):

  1. Mở Tài khoản → Xác thực hai yếu tố và bắt đầu thiết lập.
  2. Quét mã QR và nhập mã 6 chữ số để xác nhận.
  3. Lưu 10 mã dự phòng. Chúng chỉ hiển thị một lần. Mỗi mã dùng được một lần nếu bạn mất điện thoại.

Sau khi bật, mọi lần đăng nhập (kể cả qua Discord hoặc GitHub) đều yêu cầu một mã từ ứng dụng của bạn. Nếu không dùng được ứng dụng, bạn có thể dùng một mã dự phòng hoặc yêu cầu một mã dùng một lần qua email (có hiệu lực 10 phút).

#Phiên đăng nhập và cảnh báo

  • Một lần đăng nhập có hiệu lực 30 ngày trên trình duyệt đó.
  • Mỗi lần đăng nhập từ một địa chỉ IP mới sẽ gửi cho bạn email "đăng nhập mới". Nếu đó không phải bạn, hãy bảo vệ tài khoản Discord hoặc GitHub của bạn và bật 2FA.

#Code của bạn được build thế nào

Các dự án được tạo ra là code, và việc build chúng sẽ chạy các script build của code đó. Codexe coi điều này là không đáng tin cậy:

  • Mọi bản build và lần nạp thử đều chạy trong một sandbox biệt lập dưới một người dùng riêng không có đặc quyền, với hệ thống chỉ đọc và không có quyền truy cập máy chủ, cơ sở dữ liệu của Codexe hay bản build của người dùng khác.
  • Bản build chỉ kết nối được internet qua một bộ lọc cho phép các kho phụ thuộc chính thức (Maven Central, Paper, Spigot, Fabric, Forge, NeoForge, Mojang, Gradle, Modrinth và tương tự), qua HTTPS.
  • Bộ nhớ đệm phụ thuộc của mỗi người dùng được tách riêng, để một dự án không thể can thiệp vào thư viện của dự án khác.
  • Máy chủ thử nghiệm cho datapack và Skript chạy hoàn toàn offline.

#Chạy thử bot Discord

Token bot bạn dán vào bảng Host của một dự án được lưu mã hóa và có thể xóa bất cứ lúc nào. Bot chạy thử hoạt động biệt lập, có truy cập internet (chúng cần Discord) nhưng không truy cập được mạng nội bộ của Codexe. Xem Bot Discord.

#Thực hành tốt

  • Bật 2FA, trên Codexe và trên tài khoản Discord hoặc GitHub bạn dùng để đăng nhập.
  • Không bao giờ dán thông tin bí mật (token, mật khẩu, khóa API) vào một yêu cầu hoặc một dự án công khai. Vì lý do đó, code được tạo ra đọc thông tin bí mật từ biến môi trường.
  • Hãy để riêng tư những dự án chứa bất cứ thứ gì nhạy cảm. Xem Chia sẻ.
Bảo mật | Codexe Docs