Ασφάλεια

Ασφάλεια ενσωματωμένη από την αρχή, όχι πρόσθετη

Μας εμπιστεύεσαι τις ιδέες σου και τα δεδομένα των χρηστών σου. Αυτό ακριβώς κάνουμε για να τα προστατεύσουμε — μόνο πρακτικές που εφαρμόζονται ήδη σήμερα.

HTTPS παντού

Το builder77, κάθε δημοσιευμένη εφαρμογή στο builder77.com και κάθε συνδεδεμένο δικό σου domain εξυπηρετούνται μέσω HTTPS, με πιστοποιητικά που εκδίδονται αυτόματα.

Hashing κωδικών με bcrypt

Οι κωδικοί πρόσβασης — τόσο για τον λογαριασμό σου στο builder77 όσο και για τους χρήστες των εφαρμογών σου — αποθηκεύονται ως hash με bcrypt. Δεν αποθηκεύουμε ούτε καταγράφουμε ποτέ κωδικούς σε απλό κείμενο.

Cookies συνεδρίας httpOnly

Η συνεδρία σου στο builder77 είναι ένα υπογεγραμμένο JWT σε cookie httpOnly και SameSite (Secure σε παραγωγή), οπότε τα scripts της σελίδας δεν μπορούν να το διαβάσουν.

Απομόνωση δεδομένων ανά εφαρμογή

Κάθε ερώτημα στη βάση δεδομένων περιορίζεται σε μία μόνο εφαρμογή. Μια εφαρμογή δεν μπορεί ποτέ να διαβάσει ή να γράψει εγγραφές, χρήστες ή αρχεία άλλης εφαρμογής.

Απομονωμένα origins εφαρμογών

Οι δημοσιευμένες εφαρμογές, οι προεπισκοπήσεις του builder και τα builds Flutter τρέχουν στα δικά τους subdomains — ποτέ στο builder77.com — οπότε ο κώδικας της εφαρμογής δεν μπορεί να ενεργήσει στον λογαριασμό σου στο builder77.

Κανόνες πρόσβασης συλλογών

Όρισε κάθε συλλογή ως δημόσια, μόνο για συνδεδεμένους, μόνο για τον κάτοχο ή μόνο για ανάγνωση από την καρτέλα Δεδομένα (ή στο m77.config.json). Οι κανόνες εφαρμόζονται στον server.

Tokens δεμένα με το project

Όταν ένας χρήστης συνδέεται σε μια εφαρμογή που έφτιαξες, λαμβάνει ένα token δεμένο με αυτό ακριβώς το project. Οπουδήποτε αλλού είναι άχρηστο.

Εγγραφές μόνο για τον κάτοχο

Τις εγγραφές που δημιουργεί ένας συνδεδεμένος χρήστης μπορεί να τις επεξεργαστεί ή να τις διαγράψει μόνο ο ίδιος. Χρησιμοποίησε { mine: true } για να βλέπουν οι χρήστες μόνο τα δικά τους δεδομένα.

Όρια αιτημάτων

Η εγγραφή, η σύνδεση, η επαναφορά κωδικού, οι φόρμες, οι εγγραφές στη βάση, οι κλήσεις AI και τα ανεβάσματα έχουν όρια ανά δίκτυο, ώστε να επιβραδύνονται οι καταχρήσεις και οι επιθέσεις brute-force.

Ιδιωτικές εφαρμογές & προεπισκοπήσεις μόνο για τον κάτοχο

Οι προεπισκοπήσεις του builder χρησιμοποιούν υπογεγραμμένους συνδέσμους μικρής διάρκειας, ορατούς μόνο στον κάτοχο της εφαρμογής. Στα επί πληρωμή πλάνα μπορείς να κάνεις τις δημοσιευμένες εφαρμογές ιδιωτικές, ώστε να τις ανοίγεις μόνο εσύ.

Κοινή ευθύνη

Εμείς ασφαλίζουμε την πλατφόρμα. Εσύ αποφασίζεις τι συλλέγει η εφαρμογή σου και ποιος μπορεί να το δει. Μερικές συνήθειες κάνουν μεγάλη διαφορά:

Χρησιμοποίησε είσοδο χρηστών για προσωπικά δεδομένα

Αν η εφαρμογή σου αποθηκεύει οτιδήποτε προσωπικό, απαίτησε σύνδεση με m77.auth και κάνε ερωτήματα με { mine: true }.

Μη γράφεις μυστικά στον κώδικα

Μην επικολλάς ποτέ κλειδιά API ή κωδικούς στον κώδικα της εφαρμογής σου — ό,τι υπάρχει στον front-end κώδικα είναι ορατό στους επισκέπτες.

Κάνε ιδιωτικά τα εσωτερικά εργαλεία

Φτιάχνεις κάτι μόνο για σένα ή την ομάδα σου; Ενεργοποίησε την ιδιωτική λειτουργία στις Ρυθμίσεις της εφαρμογής.

Υπεύθυνη αποκάλυψη

Αν πιστεύεις ότι βρήκες ευπάθεια ασφαλείας στο builder77, ενημέρωσέ μας μέσω της φόρμας επικοινωνίας (θέμα: Ασφάλεια). Εκτιμούμε τη δουλειά των ερευνητών ασφαλείας και αντιμετωπίζουμε τις αναφορές καλής πίστης με σοβαρότητα και σεβασμό.

Συμπερίλαβε

  • Περιγραφή του προβλήματος και των πιθανών επιπτώσεων.
  • Βήματα αναπαραγωγής, με URL, λεπτομέρειες αιτημάτων ή proof of concept.
  • Το όνομα ή το ψευδώνυμό σου, αν θέλεις να αναφερθεί το όνομά σου.

Οι δεσμεύσεις μας

  • Θα επιβεβαιώσουμε τη λήψη της αναφοράς σου μέσα σε 3 εργάσιμες ημέρες.
  • Θα σε ενημερώνουμε όσο διερευνούμε και διορθώνουμε το πρόβλημα.
  • Δεν θα κινηθούμε νομικά για έρευνα που γίνεται με καλή πίστη σύμφωνα με αυτές τις οδηγίες.

Οδηγίες

  • Κάνε δοκιμές μόνο σε λογαριασμούς και εφαρμογές που σου ανήκουν ή για τις οποίες έχεις ρητή άδεια.
  • Μην προσπελαύνεις, τροποποιείς ή διαγράφεις δεδομένα άλλων χρηστών. Σταμάτα και ανάφερέ το μόλις δεις δεδομένα που δεν είναι δικά σου.
  • Όχι επιθέσεις άρνησης υπηρεσίας, spam, κοινωνική μηχανική ή φυσικές επιθέσεις.
  • Δώσε μας εύλογο χρόνο να διορθώσουμε το πρόβλημα πριν το δημοσιοποιήσεις.

Για να αναφέρεις μια εφαρμογή που χρησιμοποιείται για phishing, malware ή άλλη κατάχρηση (και όχι ευπάθεια του ίδιου του builder77), χρησιμοποίησε τη σελίδα αναφοράς κατάχρησης ή τη φόρμα επικοινωνίας.