Seguridad

Seguridad integrada, no añadida a última hora

Nos confías tus ideas y los datos de tus usuarios. Esto es exactamente lo que hacemos para protegerlos: solo prácticas que ya están implementadas hoy.

HTTPS en todas partes

builder77, cada app publicada en builder77.com y cada dominio propio conectado se sirven por HTTPS, con certificados emitidos automáticamente.

Contraseñas con hash bcrypt

Las contraseñas —de tu cuenta de builder77 y de los usuarios finales de tus apps— se guardan como hash con bcrypt. Nunca guardamos ni registramos contraseñas en texto plano.

Cookies de sesión httpOnly

Tu sesión de builder77 es un JWT firmado guardado en una cookie httpOnly y SameSite (Secure en producción), así que los scripts de la página no pueden leerla.

Datos aislados por app

Cada consulta a la base de datos se limita a una sola app. Una app nunca puede leer ni escribir registros, usuarios o archivos de otra.

Orígenes de app aislados

Las apps publicadas, las vistas previas del editor y las compilaciones de Flutter se ejecutan en sus propios subdominios —nunca en builder77.com—, para que el código de una app no pueda actuar sobre tu cuenta de builder77.

Reglas de acceso por colección

Configura cada colección como pública, solo usuarios con sesión, solo propietario o solo lectura desde la pestaña Datos (o m77.config.json). Las reglas se aplican en el servidor.

Tokens ligados al proyecto

Cuando alguien inicia sesión en una app que has creado, recibe un token vinculado a ese proyecto concreto. No sirve para nada fuera de él.

Registros solo del propietario

Los registros que crea un usuario con sesión iniciada solo puede editarlos o borrarlos ese mismo usuario. Usa { mine: true } para mostrar a cada usuario solo sus datos.

Límites de frecuencia

El registro, el inicio de sesión, el restablecimiento de contraseña, los formularios, las escrituras en la base de datos, las llamadas a la IA y las subidas de archivos tienen límites por red para frenar abusos y ataques de fuerza bruta.

Apps privadas y vistas previas solo para ti

Las vistas previas del editor usan enlaces firmados de corta duración que solo ve el propietario de la app. En los planes de pago puedes hacer privadas tus apps publicadas para que solo tú puedas abrirlas.

Responsabilidad compartida

Nosotros protegemos la plataforma. Tú decides qué recoge tu app y quién puede verlo. Unos pocos hábitos marcan la diferencia:

Exige inicio de sesión para datos personales

Si tu app guarda algo personal, exige iniciar sesión con m77.auth y consulta con { mine: true }.

No escribas secretos en el código

Nunca pegues claves de API ni contraseñas en el código de tu app: todo lo que hay en el código del frontend lo pueden ver los visitantes.

Haz privadas las herramientas internas

¿Creas algo solo para ti o tu equipo? Activa el modo privado en los Ajustes de la app.

Divulgación responsable

Si crees que has encontrado una vulnerabilidad de seguridad en builder77, cuéntanoslo a través de nuestro formulario de contacto (tema: Seguridad). Valoramos el trabajo de los investigadores de seguridad y trataremos con seriedad y respeto los informes hechos de buena fe.

Incluye, por favor

  • Una descripción del problema y de su posible impacto.
  • Los pasos para reproducirlo, con URLs, detalles de las peticiones o una prueba de concepto.
  • Tu nombre o alias, si quieres que te mencionemos.

Nuestros compromisos

  • Confirmaremos la recepción de tu informe en un plazo de 3 días hábiles.
  • Te mantendremos al tanto mientras investigamos y corregimos el problema.
  • No emprenderemos acciones legales por investigaciones hechas de buena fe conforme a estas pautas.

Pautas

  • Haz pruebas solo con cuentas y apps que sean tuyas o para las que tengas permiso explícito.
  • No accedas a datos de otros usuarios ni los modifiques o borres. Detente e infórmanos en cuanto veas datos que no son tuyos.
  • Nada de denegación de servicio, spam, ingeniería social ni ataques físicos.
  • Danos un tiempo razonable para corregir el problema antes de hacerlo público.

Para denunciar una app que se usa para phishing, malware u otros abusos (y no una vulnerabilidad de builder77 en sí), usa la página de denunciar abusos o el formulario de contacto.