Turvalisus, mis on sisse ehitatud, mitte hiljem külge poogitud
Usaldad meile oma ideed ja oma kasutajate andmed. Siin on täpselt kirjas, mida me nende kaitsmiseks teeme — ainult tavad, mis on täna päriselt kasutusel.
HTTPS kõikjal
builder77, iga builder77.com-is avaldatud rakendus ja iga ühendatud oma domeen töötavad üle HTTPS-i automaatselt väljastatud sertifikaatidega.
Paroolid bcrypt-räsina
Paroolid — nii sinu builder77 konto kui ka sinu rakenduste lõppkasutajate omad — räsitakse bcryptiga. Me ei salvesta ega logi kunagi paroole lihttekstina.
httpOnly-seansiküpsised
Sinu builder77 seanss on allkirjastatud JWT, mis on salvestatud httpOnly- ja SameSite-küpsisesse (tootmises ka Secure), nii et lehe skriptid ei saa seda lugeda.
Rakenduspõhine andmete eraldatus
Iga andmebaasipäring on piiratud ühe rakendusega. Üks rakendus ei saa kunagi lugeda ega kirjutada teise rakenduse kirjeid, kasutajaid ega üleslaaditud faile.
Eraldatud rakenduste päritolud
Avaldatud rakendused, redaktori eelvaated ja Flutteri ehitused töötavad oma alamdomeenidel — mitte kunagi builder77.com-is —, nii et rakenduse kood ei saa sinu builder77 konto nimel toiminguid teha.
Kogumike juurdepääsureeglid
Määra iga kogumik vahekaardil Andmed (või failis m77.config.json) avalikuks, ainult sisselogitutele, ainult omanikule või kirjutuskaitstuks. Reegleid jõustatakse serveris.
Projektiga seotud rakendustokenid
Kui kasutaja logib sisse sinu ehitatud rakendusse, saab ta just selle projektiga seotud tokeni. Mujal on see kasutu.
Ainult omaniku kirjed
Sisselogitud rakenduse kasutaja loodud kirjeid saab muuta või kustutada ainult sama kasutaja. Kasuta { mine: true }, et näidata kasutajatele ainult nende enda andmeid.
Päringute piiramine
Registreerumine, sisselogimine, parooli lähtestamine, vormid, andmebaasi kirjutamised, tehisintellekti päringud ja üleslaadimised on võrgu kaupa piiratud, et pidurdada kuritarvitamist ja jõurünnakuid.
Privaatsed rakendused ja ainult omanikule nähtavad eelvaated
Redaktori eelvaated kasutavad lühiajalisi allkirjastatud linke, mida näeb ainult rakenduse omanik. Tasulistes pakettides saad avaldatud rakendused muuta privaatseks, nii et ainult sina saad neid avada.
Jagatud vastutus
Meie kaitseme platvormi. Sina otsustad, mida su rakendus kogub ja kes seda näeb. Mõni hea harjumus aitab palju:
Kasuta isikuandmete jaoks sisselogimist
Kui su rakendus salvestab midagi isiklikku, nõua sisselogimist m77.auth abil ja päri andmeid tingimusega { mine: true }.
Ära kirjuta saladusi koodi sisse
Ära kunagi kleebi API-võtmeid ega paroole rakenduse koodi — kõik, mis on front-end-koodis, on külastajatele nähtav.
Muuda sisetööriistad privaatseks
Ehitad midagi ainult endale või oma meeskonnale? Lülita rakenduse seadetes sisse privaatne režiim.
Vastutustundlik teavitamine
Kui arvad, et leidsid builder77-st turvanõrkuse, anna meile teada meie kontaktivormi kaudu (teema: Turvalisus). Hindame turvauurijate tööd ning suhtume heas usus tehtud teavitustesse tõsiselt ja lugupidavalt.
Palun lisa
- Probleemi kirjeldus ja selle võimalik mõju.
- Taasesitamise sammud, sealhulgas URL-id, päringute üksikasjad või kontseptsiooni tõestus (proof of concept).
- Sinu nimi või hüüdnimi, kui soovid, et sind tänuavalduses mainitaks.
Meie kohustused
- Kinnitame su teavituse kättesaamist 3 tööpäeva jooksul.
- Hoiame sind kursis, kui probleemi uurime ja parandame.
- Me ei algata õiguslikke samme nende juhiste kohaselt heas usus tehtud uurimistöö pärast.
Juhised
- Testi ainult kontosid ja rakendusi, mis kuuluvad sulle või mille testimiseks on sul selgesõnaline luba.
- Ära ava, muuda ega kustuta teiste kasutajate andmeid. Lõpeta ja teata kohe, kui näed andmeid, mis pole sinu omad.
- Ei mingeid teenusetõkestusrünnakuid, rämpsposti, sotsiaalset manipuleerimist ega füüsilisi rünnakuid.
- Anna meile mõistlik aeg probleemi parandamiseks, enne kui selle avalikustad.
Kui soovid teatada rakendusest, mida kasutatakse õngitsuseks, pahavara levitamiseks või muuks kuritarvitamiseks (mitte builder77 enda turvanõrkusest), kasuta lehte Teata väärkasutusest või kontaktivormi.