Sécurité

Une sécurité intégrée, pas ajoutée après coup

Vous nous confiez vos idées et les données de vos utilisateurs. Voici précisément ce que nous faisons pour les protéger — uniquement des pratiques réellement en place aujourd'hui.

HTTPS partout

builder77, chaque application publiée sur builder77.com et chaque domaine personnalisé connecté sont servis en HTTPS, avec des certificats émis automatiquement.

Hachage des mots de passe avec bcrypt

Les mots de passe — de votre compte builder77 comme des utilisateurs finaux de vos applications — sont hachés avec bcrypt. Nous ne stockons ni ne journalisons jamais de mots de passe en clair.

Cookies de session httpOnly

Votre session builder77 est un JWT signé stocké dans un cookie httpOnly et SameSite (Secure en production) : les scripts de la page ne peuvent pas le lire.

Isolation des données par application

Chaque requête en base de données est limitée à une seule application. Une application ne peut jamais lire ni modifier les enregistrements, utilisateurs ou fichiers d'une autre.

Origines isolées

Les applications publiées, les aperçus de l'outil de création et les builds Flutter tournent sur leurs propres sous-domaines — jamais sur builder77.com — pour que le code d'une application ne puisse pas agir sur votre compte builder77.

Règles d'accès aux collections

Définissez chaque collection comme publique, réservée aux utilisateurs connectés, au propriétaire ou en lecture seule depuis l'onglet Données (ou m77.config.json). Les règles sont appliquées côté serveur.

Jetons liés au projet

Quand un utilisateur se connecte à une application que vous avez créée, il reçoit un jeton lié à ce projet précis. Il ne sert à rien ailleurs.

Enregistrements réservés au propriétaire

Les enregistrements créés par un utilisateur connecté ne peuvent être modifiés ou supprimés que par ce même utilisateur. Utilisez { mine: true } pour n'afficher à chacun que ses propres données.

Limitation du débit

Inscription, connexion, réinitialisation du mot de passe, formulaires, écritures en base, appels d'IA et envois de fichiers sont limités par réseau pour freiner les abus et les attaques par force brute.

Applications privées et aperçus réservés

Les aperçus de l'outil de création utilisent des liens signés de courte durée, visibles uniquement par le propriétaire de l'application. Avec un forfait payant, vous pouvez rendre vos applications publiées privées pour être seul à pouvoir les ouvrir.

Une responsabilité partagée

Nous sécurisons la plateforme. Vous décidez de ce que votre application collecte et de qui peut le voir. Quelques bons réflexes font une grande différence :

Exigez la connexion pour les données personnelles

Si votre application stocke quoi que ce soit de personnel, exigez une connexion avec m77.auth et interrogez les données avec { mine: true }.

Ne codez pas vos secrets en dur

Ne collez jamais de clés API ni de mots de passe dans le code de votre application : tout ce qui se trouve dans le code front-end est visible par les visiteurs.

Rendez vos outils internes privés

Vous créez un outil rien que pour vous ou votre équipe ? Activez le mode privé dans les Réglages de l'application.

Divulgation responsable

Si vous pensez avoir découvert une vulnérabilité de sécurité dans builder77, signalez-la-nous via notre formulaire de contact (sujet : Sécurité). Nous apprécions le travail des chercheurs en sécurité et traiterons les signalements de bonne foi avec sérieux et respect.

Merci d'indiquer

  • Une description du problème et de son impact potentiel.
  • Les étapes pour le reproduire, avec les URL, le détail des requêtes ou une preuve de concept.
  • Votre nom ou pseudonyme si vous souhaitez être crédité.

Nos engagements

  • Nous accuserons réception de votre signalement sous 3 jours ouvrés.
  • Nous vous tiendrons informé pendant l'analyse et la correction du problème.
  • Nous n'engagerons pas de poursuites pour des recherches menées de bonne foi dans le respect de ces règles.

Règles

  • Ne testez que des comptes et des applications qui vous appartiennent, ou pour lesquels vous avez une autorisation explicite.
  • N'accédez pas aux données d'autres utilisateurs, ne les modifiez ni ne les supprimez. Arrêtez-vous et signalez-le dès que vous voyez des données qui ne sont pas les vôtres.
  • Pas de déni de service, de spam, d'ingénierie sociale ni d'attaque physique.
  • Laissez-nous un délai raisonnable pour corriger le problème avant de le rendre public.

Pour signaler une application utilisée pour du phishing, des logiciels malveillants ou d'autres abus (et non une vulnérabilité de builder77 lui-même), utilisez la page Signaler un abus ou le formulaire de contact.