Tietoturva

Tietoturva on sisäänrakennettu, ei jälkikäteen lisätty

Uskot meille ideasi ja käyttäjiesi tiedot. Tässä kerromme tarkalleen, mitä teemme niiden suojaamiseksi – vain käytäntöjä, jotka ovat käytössä jo tänään.

HTTPS kaikkialla

builder77, jokainen builder77.com-osoitteessa julkaistu sovellus ja jokainen yhdistetty oma verkkotunnus toimivat HTTPS:n yli automaattisesti myönnetyillä varmenteilla.

bcrypt-salasanatiivisteet

Salasanat – niin builder77-tilisi kuin sovellustesi loppukäyttäjienkin – tallennetaan bcrypt-tiivisteinä. Emme koskaan tallenna tai kirjaa lokiin salasanoja selkokielisinä.

httpOnly-istuntoevästeet

builder77-istuntosi on allekirjoitettu JWT, joka tallennetaan httpOnly- ja SameSite-evästeeseen (tuotannossa Secure), joten sivun skriptit eivät voi lukea sitä.

Sovelluskohtainen tietojen eristys

Jokainen tietokantakysely rajataan yhteen sovellukseen. Sovellus ei voi koskaan lukea tai kirjoittaa toisen sovelluksen tietueita, käyttäjiä tai ladattuja tiedostoja.

Eristetyt sovellusosoitteet

Julkaistut sovellukset, editorin esikatselut ja Flutter-käännökset toimivat omissa aliverkkotunnuksissaan – ei koskaan builder77.comissa – joten sovelluskoodi ei voi toimia builder77-tilisi nimissä.

Kokoelmien käyttöoikeussäännöt

Määritä jokainen kokoelma Data-välilehdellä (tai m77.config.json-tiedostossa) julkiseksi, vain kirjautuneille, vain omistajalle tai vain luettavaksi. Sääntöjen noudattaminen varmistetaan palvelimella.

Projektikohtaiset sovellustokenit

Kun käyttäjä kirjautuu rakentamaasi sovellukseen, hän saa juuri siihen projektiin sidotun tokenin. Muualla se on hyödytön.

Vain omistajan tietueet

Kirjautuneen sovelluskäyttäjän luomia tietueita voi muokata tai poistaa vain sama käyttäjä. Käytä ehtoa { mine: true }, niin käyttäjät näkevät vain omat tietonsa.

Pyyntörajoitukset

Rekisteröitymistä, kirjautumista, salasanan palautusta, lomakkeita, tietokantakirjoituksia, tekoälykutsuja ja latauksia rajoitetaan verkkokohtaisesti väärinkäytön ja brute force -yritysten hidastamiseksi.

Yksityiset sovellukset ja omistajan esikatselut

Editorin esikatselut käyttävät lyhytikäisiä allekirjoitettuja linkkejä, jotka näkyvät vain sovelluksen omistajalle. Maksullisissa paketeissa voit tehdä julkaistuista sovelluksista yksityisiä, jolloin vain sinä voit avata ne.

Jaettu vastuu

Me suojaamme alustan. Sinä päätät, mitä sovelluksesi kerää ja kuka sen näkee. Muutama hyvä tapa vie pitkälle:

Käytä kirjautumista henkilötiedoille

Jos sovelluksesi tallentaa mitään henkilökohtaista, vaadi kirjautuminen m77.auth-toiminnolla ja hae tiedot ehdolla { mine: true }.

Älä kovakoodaa salaisuuksia

Älä koskaan liitä API-avaimia tai salasanoja sovelluksesi koodiin – kaikki front-end-koodissa oleva näkyy kävijöille.

Tee sisäisistä työkaluista yksityisiä

Rakennatko jotain vain itsellesi tai tiimillesi? Ota yksityinen tila käyttöön sovelluksen asetuksissa.

Vastuullinen ilmoittaminen

Jos uskot löytäneesi builder77:stä tietoturvahaavoittuvuuden, kerro siitä meille yhteydenottolomakkeella (aihe: Tietoturva). Arvostamme tietoturvatutkijoiden työtä ja käsittelemme vilpittömässä mielessä tehdyt ilmoitukset vakavasti ja kunnioittavasti.

Liitä mukaan

  • Kuvaus ongelmasta ja sen mahdollisista vaikutuksista.
  • Vaiheet ongelman toistamiseen, mukaan lukien URL-osoitteet, pyyntöjen tiedot tai proof of concept.
  • Nimesi tai nimimerkkisi, jos haluat tulla mainituksi.

Sitoumuksemme

  • Kuittaamme ilmoituksesi 3 arkipäivän kuluessa.
  • Pidämme sinut ajan tasalla, kun selvitämme ja korjaamme ongelmaa.
  • Emme ryhdy oikeustoimiin näiden ohjeiden mukaisesti vilpittömässä mielessä tehdyn tutkimuksen vuoksi.

Ohjeet

  • Testaa vain omia tilejäsi ja sovelluksiasi tai sellaisia, joiden testaamiseen sinulla on nimenomainen lupa.
  • Älä avaa, muokkaa tai poista muiden käyttäjien tietoja. Lopeta ja ilmoita heti, kun näet tietoja, jotka eivät ole sinun.
  • Ei palvelunestohyökkäyksiä, roskapostia, käyttäjien manipulointia (social engineering) tai fyysisiä hyökkäyksiä.
  • Anna meille kohtuullisesti aikaa korjata ongelma, ennen kuin julkistat sen.

Jos haluat ilmoittaa sovelluksesta, jota käytetään tietojenkalasteluun, haittaohjelmiin tai muuhun väärinkäyttöön (eikä haavoittuvuudesta itse builder77:ssä), käytä sivua Ilmoita väärinkäytöstä tai yhteydenottolomaketta.