Сигурност

Сигурност, вградена в основата, а не добавена накрая

Поверяваш ни идеите си и данните на своите потребители. Ето какво точно правим, за да ги защитим — само практики, които наистина работят днес.

HTTPS навсякъде

builder77, всяко публикувано приложение на builder77.com и всеки свързан собствен домейн се обслужват през HTTPS със сертификати, издавани автоматично.

bcrypt хеширане на пароли

Паролите — и за твоя builder77 профил, и на потребителите на твоите приложения — се хешират с bcrypt. Никога не съхраняваме и не записваме в логове пароли в чист текст.

httpOnly бисквитки за сесията

Сесията ти в builder77 е подписан JWT в httpOnly, SameSite бисквитка (Secure в продукционна среда), така че скриптовете на страницата не могат да я прочетат.

Изолация на данните за всяко приложение

Всяка заявка към базата данни е ограничена до едно приложение. Едно приложение никога не може да чете или записва записи, потребители или качени файлове на друго.

Изолирани адреси на приложенията

Публикуваните приложения, прегледите в конструктора и Flutter компилациите работят на собствени поддомейни — никога на builder77.com — така че кодът на приложението не може да действа от името на твоя builder77 профил.

Правила за достъп до колекции

Задай всяка колекция като публична, само за влезли потребители, само за собственика или само за четене от раздел „Данни“ (или в m77.config.json). Правилата се прилагат на сървъра.

Токени, обвързани с проекта

Когато потребител влезе в приложение, което си създал, той получава токен, обвързан точно с този проект. Навсякъде другаде е безполезен.

Записи само за собственика

Записите, създадени от влязъл потребител на приложението, може да редактира или изтрива само същият потребител. Използвай { mine: true }, за да показваш на потребителите само техните данни.

Ограничаване на честотата на заявките

Регистрацията, входът, смяната на парола, формите, записите в базата данни, AI извикванията и качванията са ограничени за всяка мрежа, за да забавят злоупотреби и опити за налучкване на пароли.

Частни приложения и прегледи само за собственика

Прегледите в конструктора използват краткотрайни подписани линкове, видими само за собственика на приложението. В платените планове можеш да направиш публикуваните приложения частни, така че само ти да можеш да ги отваряш.

Споделена отговорност

Ние защитаваме платформата. Ти решаваш какво събира приложението ти и кой може да го вижда. Няколко навика правят много:

Използвай вход за лични данни

Ако приложението ти съхранява нещо лично, изисквай вход с m77.auth и прави заявки с { mine: true }.

Не пиши тайни ключове в кода

Никога не поставяй API ключове или пароли в кода на приложението си — всичко във фронтенд кода е видимо за посетителите.

Направи вътрешните инструменти частни

Създаваш нещо само за себе си или за екипа си? Включи частния режим в настройките на приложението.

Отговорно разкриване

Ако смяташ, че си открил уязвимост в сигурността на builder77, моля, кажи ни чрез формата за контакт (тема: „Сигурност“). Ценим работата на изследователите по сигурността и ще се отнесем към добросъвестните доклади сериозно и с уважение.

Моля, включи

  • Описание на проблема и възможното въздействие.
  • Стъпки за възпроизвеждане, включително URL адреси, подробности за заявките или доказателство за концепцията (proof of concept).
  • Името или псевдонима си, ако искаш да бъдеш споменат.

Нашите ангажименти

  • Ще потвърдим получаването на доклада ти до 3 работни дни.
  • Ще те държим в течение, докато проучваме и отстраняваме проблема.
  • Няма да предприемаме правни действия за проучвания, направени добросъвестно в рамките на тези правила.

Правила

  • Тествай само профили и приложения, които са твои или за които имаш изрично разрешение.
  • Не преглеждай, не променяй и не изтривай данни на други потребители. Спри и докладвай веднага щом видиш данни, които не са твои.
  • Без атаки за отказ на услуга, спам, социално инженерство или физически атаки.
  • Дай ни разумно време да отстраним проблема, преди да го оповестиш публично.

За да докладваш приложение, което се използва за фишинг, зловреден софтуер или друга злоупотреба (а не уязвимост в самия builder77), използвай страницата Подай сигнал за злоупотреба или формата за контакт.