Seguretat integrada, no afegida a última hora
Ens confies les teves idees i les dades dels teus usuaris. Això és exactament el que fem per protegir-les — només pràctiques que ja funcionen avui.
HTTPS arreu
builder77, cada app publicada a builder77.com i cada domini propi connectat se serveixen per HTTPS, amb certificats emesos automàticament.
Contrasenyes amb hash bcrypt
Les contrasenyes — del teu compte de builder77 i dels usuaris finals de les teves apps — es protegeixen amb hash bcrypt. Mai no desem ni registrem contrasenyes en text pla.
Galetes de sessió httpOnly
La teva sessió de builder77 és un JWT signat desat en una galeta httpOnly i SameSite (Secure en producció), de manera que els scripts de la pàgina no la poden llegir.
Dades aïllades per app
Cada consulta a la base de dades es limita a una sola app. Una app no pot llegir ni escriure mai els registres, usuaris o fitxers d'una altra.
Orígens d'app aïllats
Les apps publicades, les previsualitzacions de l'editor i les compilacions de Flutter s'executen als seus propis subdominis — mai a builder77.com — perquè el codi d'una app no pugui actuar sobre el teu compte de builder77.
Regles d'accés per col·lecció
Configura cada col·lecció com a pública, només usuaris amb sessió iniciada, només propietari o només lectura des de la pestanya Dades (o m77.config.json). Les regles s'apliquen al servidor.
Tokens lligats al projecte
Quan algú inicia sessió en una app que has creat, rep un token vinculat a aquell projecte concret. Fora d'aquí no serveix de res.
Registres només del propietari
Els registres que crea un usuari amb la sessió iniciada només els pot editar o eliminar aquell mateix usuari. Fes servir { mine: true } per mostrar a cada usuari només les seves dades.
Límits de freqüència
El registre, l'inici de sessió, el restabliment de contrasenya, els formularis, les escriptures a la base de dades, les crides a la IA i les pujades de fitxers tenen límits per xarxa per frenar abusos i atacs de força bruta.
Apps privades i previsualitzacions només per a tu
Les previsualitzacions de l'editor fan servir enllaços signats de curta durada que només veu el propietari de l'app. Amb els plans de pagament pots fer privades les apps publicades perquè només tu les puguis obrir.
Responsabilitat compartida
Nosaltres protegim la plataforma. Tu decideixes què recull la teva app i qui ho pot veure. Uns quants hàbits hi ajuden molt:
Fes servir l'inici de sessió per a dades personals
Si la teva app desa alguna cosa personal, exigeix iniciar sessió amb m77.auth i fes les consultes amb { mine: true }.
No escriguis secrets al codi
No enganxis mai claus d'API ni contrasenyes al codi de la teva app — tot el que hi ha al codi del frontend és visible per als visitants.
Fes privades les eines internes
Crees alguna cosa només per a tu o el teu equip? Activa el mode privat a la Configuració de l'app.
Divulgació responsable
Si creus que has trobat una vulnerabilitat de seguretat a builder77, explica'ns-ho a través del nostre formulari de contacte (tema: Seguretat). Valorem la feina dels investigadors de seguretat i tractarem amb seriositat i respecte els informes fets de bona fe.
Inclou-hi, si us plau
- Una descripció del problema i del possible impacte.
- Els passos per reproduir-lo, amb URL, detalls de les peticions o una prova de concepte.
- El teu nom o àlies, si vols que et mencionem.
Els nostres compromisos
- Confirmarem la recepció del teu informe en un termini de 3 dies laborables.
- Et mantindrem informat mentre investiguem i solucionem el problema.
- No emprendrem accions legals per investigacions fetes de bona fe d'acord amb aquestes pautes.
Pautes
- Fes proves només amb comptes i apps que siguin teus o per als quals tinguis permís explícit.
- No accedeixis a dades d'altres usuaris ni les modifiquis o eliminis. Atura't i avisa'ns tan bon punt vegis dades que no són teves.
- Res d'atacs de denegació de servei, spam, enginyeria social ni atacs físics.
- Dona'ns un temps raonable per solucionar el problema abans de fer-lo públic.
Per denunciar una app que s'utilitza per a phishing, programari maliciós o altres abusos (i no una vulnerabilitat de builder77 mateix), fes servir la pàgina de denunciar abusos o el formulari de contacte.