Sikkerhed, der er indbygget — ikke klistret på bagefter
Du betror os dine idéer og dine brugeres data. Her er præcis, hvad vi gør for at beskytte dem — kun tiltag, der rent faktisk er implementeret i dag.
HTTPS overalt
builder77, alle udgivne apps på builder77.com og alle tilknyttede egne domæner leveres over HTTPS med automatisk udstedte certifikater.
Adgangskoder hashes med bcrypt
Adgangskoder — både til din builder77-konto og til slutbrugerne af dine apps — hashes med bcrypt. Vi gemmer eller logger aldrig adgangskoder i klartekst.
httpOnly-sessionscookies
Din builder77-session er en signeret JWT, der gemmes i en httpOnly-, SameSite-cookie (Secure i produktion), så scripts på siden ikke kan læse den.
Dataisolation pr. app
Hver databaseforespørgsel er afgrænset til én app. En app kan aldrig læse eller skrive en anden apps poster, brugere eller uploads.
Isolerede app-origins
Udgivne apps, forhåndsvisninger i builderen og Flutter-builds kører på deres egne subdomæner — aldrig på builder77.com — så appkode ikke kan handle på vegne af din builder77-konto.
Adgangsregler for samlinger
Sæt hver samling til offentlig, kun for indloggede, kun ejeren eller skrivebeskyttet under fanen Data (eller i m77.config.json). Reglerne håndhæves på serveren.
App-tokens bundet til projektet
Når en bruger logger ind i en app, du har bygget, får vedkommende et token, der er bundet til netop det projekt. Andre steder er det værdiløst.
Poster kun for ejeren
Poster, som en indlogget appbruger opretter, kan kun redigeres eller slettes af samme bruger. Brug { mine: true } til kun at vise brugerne deres egne data.
Begrænsning af forespørgsler
Tilmelding, login, nulstilling af adgangskode, formularer, databaseskrivninger, AI-kald og uploads er begrænset pr. netværk for at bremse misbrug og brute force-forsøg.
Private apps og forhåndsvisninger kun for ejeren
Forhåndsvisninger i builderen bruger kortlivede signerede links, som kun appens ejer kan se. På betalte planer kan du gøre udgivne apps private, så kun du kan åbne dem.
Delt ansvar
Vi sikrer platformen. Du bestemmer, hvad din app indsamler, og hvem der kan se det. Et par gode vaner rækker langt:
Brug login til persondata
Hvis din app gemmer noget personligt, så kræv login med m77.auth, og hent data med { mine: true }.
Hardkod ikke hemmeligheder
Indsæt aldrig API-nøgler eller adgangskoder i din apps kode — alt i frontend-koden er synligt for de besøgende.
Gør interne værktøjer private
Bygger du noget kun til dig selv eller dit team? Slå privat tilstand til under appens Indstillinger.
Ansvarlig offentliggørelse
Hvis du mener, at du har fundet en sikkerhedssårbarhed i builder77, så fortæl os det via vores kontaktformular (emne: Sikkerhed). Vi sætter pris på sikkerhedsforskeres arbejde og behandler rapporter indsendt i god tro seriøst og respektfuldt.
Medtag venligst
- En beskrivelse af problemet og den mulige konsekvens.
- Trin til at genskabe problemet, inklusive URL'er, detaljer om forespørgsler eller et proof of concept.
- Dit navn eller brugernavn, hvis du gerne vil krediteres.
Vores forpligtelser
- Vi bekræfter modtagelsen af din rapport inden for 3 hverdage.
- Vi holder dig opdateret, mens vi undersøger og retter problemet.
- Vi anlægger ikke sag mod sikkerhedsresearch udført i god tro efter disse retningslinjer.
Retningslinjer
- Test kun mod konti og apps, du selv ejer, eller som du har udtrykkelig tilladelse til at teste.
- Tilgå, ændr eller slet ikke andre brugeres data. Stop og rapportér, så snart du ser data, der ikke er dine.
- Ingen denial-of-service, spam, social engineering eller fysiske angreb.
- Giv os rimelig tid til at rette problemet, før du offentliggør det.
Vil du rapportere en app, der bruges til phishing, malware eller andet misbrug (og ikke en sårbarhed i selve builder77), så brug siden Anmeld misbrug eller kontaktformularen.