Sikkerhed

Sikkerhed, der er indbygget — ikke klistret på bagefter

Du betror os dine idéer og dine brugeres data. Her er præcis, hvad vi gør for at beskytte dem — kun tiltag, der rent faktisk er implementeret i dag.

HTTPS overalt

builder77, alle udgivne apps på builder77.com og alle tilknyttede egne domæner leveres over HTTPS med automatisk udstedte certifikater.

Adgangskoder hashes med bcrypt

Adgangskoder — både til din builder77-konto og til slutbrugerne af dine apps — hashes med bcrypt. Vi gemmer eller logger aldrig adgangskoder i klartekst.

httpOnly-sessionscookies

Din builder77-session er en signeret JWT, der gemmes i en httpOnly-, SameSite-cookie (Secure i produktion), så scripts på siden ikke kan læse den.

Dataisolation pr. app

Hver databaseforespørgsel er afgrænset til én app. En app kan aldrig læse eller skrive en anden apps poster, brugere eller uploads.

Isolerede app-origins

Udgivne apps, forhåndsvisninger i builderen og Flutter-builds kører på deres egne subdomæner — aldrig på builder77.com — så appkode ikke kan handle på vegne af din builder77-konto.

Adgangsregler for samlinger

Sæt hver samling til offentlig, kun for indloggede, kun ejeren eller skrivebeskyttet under fanen Data (eller i m77.config.json). Reglerne håndhæves på serveren.

App-tokens bundet til projektet

Når en bruger logger ind i en app, du har bygget, får vedkommende et token, der er bundet til netop det projekt. Andre steder er det værdiløst.

Poster kun for ejeren

Poster, som en indlogget appbruger opretter, kan kun redigeres eller slettes af samme bruger. Brug { mine: true } til kun at vise brugerne deres egne data.

Begrænsning af forespørgsler

Tilmelding, login, nulstilling af adgangskode, formularer, databaseskrivninger, AI-kald og uploads er begrænset pr. netværk for at bremse misbrug og brute force-forsøg.

Private apps og forhåndsvisninger kun for ejeren

Forhåndsvisninger i builderen bruger kortlivede signerede links, som kun appens ejer kan se. På betalte planer kan du gøre udgivne apps private, så kun du kan åbne dem.

Delt ansvar

Vi sikrer platformen. Du bestemmer, hvad din app indsamler, og hvem der kan se det. Et par gode vaner rækker langt:

Brug login til persondata

Hvis din app gemmer noget personligt, så kræv login med m77.auth, og hent data med { mine: true }.

Hardkod ikke hemmeligheder

Indsæt aldrig API-nøgler eller adgangskoder i din apps kode — alt i frontend-koden er synligt for de besøgende.

Gør interne værktøjer private

Bygger du noget kun til dig selv eller dit team? Slå privat tilstand til under appens Indstillinger.

Ansvarlig offentliggørelse

Hvis du mener, at du har fundet en sikkerhedssårbarhed i builder77, så fortæl os det via vores kontaktformular (emne: Sikkerhed). Vi sætter pris på sikkerhedsforskeres arbejde og behandler rapporter indsendt i god tro seriøst og respektfuldt.

Medtag venligst

  • En beskrivelse af problemet og den mulige konsekvens.
  • Trin til at genskabe problemet, inklusive URL'er, detaljer om forespørgsler eller et proof of concept.
  • Dit navn eller brugernavn, hvis du gerne vil krediteres.

Vores forpligtelser

  • Vi bekræfter modtagelsen af din rapport inden for 3 hverdage.
  • Vi holder dig opdateret, mens vi undersøger og retter problemet.
  • Vi anlægger ikke sag mod sikkerhedsresearch udført i god tro efter disse retningslinjer.

Retningslinjer

  • Test kun mod konti og apps, du selv ejer, eller som du har udtrykkelig tilladelse til at teste.
  • Tilgå, ændr eller slet ikke andre brugeres data. Stop og rapportér, så snart du ser data, der ikke er dine.
  • Ingen denial-of-service, spam, social engineering eller fysiske angreb.
  • Giv os rimelig tid til at rette problemet, før du offentliggør det.

Vil du rapportere en app, der bruges til phishing, malware eller andet misbrug (og ikke en sårbarhed i selve builder77), så brug siden Anmeld misbrug eller kontaktformularen.