Sicherheit, die eingebaut ist, nicht nachträglich angeschraubt
Du vertraust uns deine Ideen und die Daten deiner Nutzer an. Hier steht genau, was wir zu ihrem Schutz tun – nur Maßnahmen, die heute tatsächlich umgesetzt sind.
Überall HTTPS
builder77, jede veröffentlichte App auf builder77.com und jede verbundene eigene Domain werden über HTTPS ausgeliefert, mit automatisch ausgestellten Zertifikaten.
Passwort-Hashing mit bcrypt
Passwörter – für dein builder77-Konto und für die Nutzer deiner Apps – werden mit bcrypt gehasht. Wir speichern oder protokollieren niemals Passwörter im Klartext.
httpOnly-Sitzungscookies
Deine builder77-Sitzung ist ein signiertes JWT in einem httpOnly- und SameSite-Cookie (in Produktion mit Secure), sodass Skripte auf der Seite es nicht auslesen können.
Datenisolation pro App
Jede Datenbankabfrage ist auf genau eine App beschränkt. Eine App kann niemals Datensätze, Nutzer oder Uploads einer anderen App lesen oder schreiben.
Isolierte App-Origins
Veröffentlichte Apps, Builder-Vorschauen und Flutter-Builds laufen auf eigenen Subdomains – nie auf builder77.com –, damit App-Code nichts in deinem builder77-Konto ausführen kann.
Zugriffsregeln für Collections
Stell jede Collection im Tab „Daten“ (oder in m77.config.json) auf öffentlich, nur angemeldet, nur Ersteller oder schreibgeschützt. Die Regeln werden auf dem Server durchgesetzt.
Projektgebundene App-Tokens
Wenn sich jemand in einer von dir gebauten App anmeldet, erhält er ein Token, das an genau dieses Projekt gebunden ist. Anderswo ist es wertlos.
Datensätze nur für den Ersteller
Datensätze, die ein angemeldeter App-Nutzer anlegt, kann nur dieser Nutzer bearbeiten oder löschen. Mit { mine: true } zeigst du Nutzern nur ihre eigenen Daten.
Ratenbegrenzung
Registrierung, Login, Passwort-Zurücksetzen, Formulare, Datenbank-Schreibvorgänge, KI-Aufrufe und Uploads sind pro Netzwerk begrenzt, um Missbrauch und Brute-Force-Angriffe auszubremsen.
Private Apps & Vorschauen nur für dich
Builder-Vorschauen nutzen kurzlebige, signierte Links, die nur der Eigentümer der App sieht. In kostenpflichtigen Tarifen kannst du veröffentlichte Apps privat schalten, sodass nur du sie öffnen kannst.
Geteilte Verantwortung
Wir sichern die Plattform ab. Du entscheidest, was deine App erfasst und wer es sehen darf. Ein paar Gewohnheiten bringen viel:
Login für persönliche Daten
Speichert deine App etwas Persönliches, verlange eine Anmeldung mit m77.auth und frag Daten mit { mine: true } ab.
Keine Geheimnisse im Code
Füge niemals API-Schlüssel oder Passwörter in den Code deiner App ein – alles im Frontend-Code ist für Besucher sichtbar.
Interne Tools privat schalten
Baust du etwas nur für dich oder dein Team? Aktiviere den privaten Modus in den Einstellungen der App.
Responsible Disclosure
Wenn du glaubst, eine Sicherheitslücke in builder77 gefunden zu haben, melde sie uns bitte über unser Kontaktformular (Thema: Sicherheit). Wir schätzen die Arbeit von Sicherheitsforschenden und behandeln Meldungen in gutem Glauben ernsthaft und respektvoll.
Bitte gib an
- Eine Beschreibung des Problems und der möglichen Auswirkungen.
- Schritte zur Reproduktion, inklusive URLs, Request-Details oder eines Proof of Concept.
- Deinen Namen oder Nickname, falls du genannt werden möchtest.
Unsere Zusagen
- Wir bestätigen den Eingang deiner Meldung innerhalb von 3 Werktagen.
- Wir halten dich auf dem Laufenden, während wir das Problem untersuchen und beheben.
- Wir gehen nicht rechtlich gegen Forschung vor, die in gutem Glauben und nach diesen Richtlinien erfolgt.
Richtlinien
- Teste nur mit Konten und Apps, die dir gehören oder für die du eine ausdrückliche Testerlaubnis hast.
- Greif nicht auf Daten anderer Nutzer zu, ändere oder lösche sie nicht. Hör auf und melde es, sobald du Daten siehst, die nicht dir gehören.
- Keine Denial-of-Service-Angriffe, kein Spam, kein Social Engineering und keine physischen Angriffe.
- Gib uns angemessen Zeit, das Problem zu beheben, bevor du es öffentlich machst.
Um eine App zu melden, die für Phishing, Malware oder anderen Missbrauch genutzt wird (statt einer Sicherheitslücke in builder77 selbst), nutze die Seite Missbrauch melden oder das Kontaktformular.