跳到正文
账号与安全

安全

双重验证、会话和新登录提醒、Codexe 如何在隔离沙盒中构建生成的代码、如何处理机器人 token,以及良好做法。

更新于

本页内容
  1. 双重验证
  2. 会话和提醒
  3. 你的代码是如何构建的
  4. Discord 机器人试运行
  5. 良好做法

#双重验证

用验证器应用(Google Authenticator、1Password、Aegis……)保护你的账号:

  1. 打开账号 → 双重验证,开始设置。
  2. 扫描二维码,输入 6 位验证码确认。
  3. 保存 10 个备份码。它们只显示一次。如果你丢了手机,每个备份码可以使用一次。

启用后,每次登录(包括通过 Discord 或 GitHub 登录)都会要求输入应用中的验证码。如果你无法使用应用,可以使用备份码,或者通过邮件请求一个一次性验证码(10 分钟内有效)。

#会话和提醒

  • 一次登录在该浏览器上的有效期为 30 天。
  • 每次从新的 IP 地址登录,都会给你发送一封“新登录”邮件。如果不是你本人,请保护好你的 Discord 或 GitHub 账号,并启用 2FA。

#你的代码是如何构建的

生成的项目就是代码,构建它们会运行这些代码的构建脚本。Codexe 把这视为不可信的操作:

  • 每次构建和加载测试都在一个隔离的沙盒中,以独立的无特权用户身份运行,系统只读,无法访问 Codexe 的服务器、数据库或其他用户的构建。
  • 构建只能通过一个过滤器访问互联网,该过滤器仅允许通过 HTTPS 访问官方依赖仓库(Maven Central、Paper、Spigot、Fabric、Forge、NeoForge、Mojang、Gradle、Modrinth 等)。
  • 每个用户的依赖缓存相互独立,所以一个项目无法篡改另一个项目的库。
  • 数据包和 Skript 的测试服务器完全离线运行。

#Discord 机器人试运行

你粘贴到项目托管面板中的机器人 token 会加密存储,并且可以随时删除。试运行的机器人在隔离环境中运行,可以访问互联网(它们需要连接 Discord),但无法访问 Codexe 的内部网络。参见 Discord 机器人。

#良好做法

  • 在 Codexe 以及你用来登录的 Discord 或 GitHub 账号上都启用 2FA。
  • 永远不要把机密信息(token、密码、API 密钥)粘贴到需求或公开项目中。正因如此,生成的代码会从环境变量中读取机密信息。
  • 包含任何敏感内容的项目请保持私有。参见分享。
安全 | Codexe Docs