Sigurnost koja je ugrađena, a ne naknadno dodana
Povjeravaš nam svoje ideje i podatke svojih korisnika. Evo točno što radimo da ih zaštitimo — samo prakse koje su danas stvarno primijenjene.
HTTPS posvuda
builder77, svaka objavljena aplikacija na builder77.com i svaka povezana vlastita domena poslužuju se putem HTTPS-a, s certifikatima koji se izdaju automatski.
bcrypt hashiranje lozinki
Lozinke — za tvoj builder77 račun i za krajnje korisnike tvojih aplikacija — hashiraju se bcryptom. Lozinke nikad ne pohranjujemo niti bilježimo kao čisti tekst.
httpOnly kolačići sesije
Tvoja builder77 sesija potpisani je JWT pohranjen u httpOnly, SameSite kolačiću (Secure u produkciji), pa ga skripte na stranici ne mogu pročitati.
Izolacija podataka po aplikaciji
Svaki upit prema bazi podataka ograničen je na jednu aplikaciju. Jedna aplikacija nikad ne može čitati ni pisati zapise, korisnike ili prenesene datoteke druge aplikacije.
Izolirana ishodišta aplikacija
Objavljene aplikacije, pregledi u alatu za izradu i Flutter izgradnje rade na vlastitim poddomenama — nikad na builder77.com — pa kod aplikacije ne može djelovati u ime tvog builder77 računa.
Pravila pristupa kolekcijama
Svaku kolekciju postavi kao javnu, samo za prijavljene, samo za vlasnika ili samo za čitanje u kartici Podaci (ili u m77.config.json). Pravila se provode na poslužitelju.
Tokeni vezani uz projekt
Kad se korisnik prijavi u aplikaciju koju si izradio, dobiva token vezan upravo uz taj projekt. Nigdje drugdje nije upotrebljiv.
Zapisi samo za vlasnika
Zapise koje je izradio prijavljeni korisnik aplikacije može uređivati ili brisati samo taj isti korisnik. Koristi { mine: true } da korisnicima prikažeš samo njihove podatke.
Ograničavanje broja zahtjeva
Registracija, prijava, poništavanje lozinke, obrasci, upisi u bazu podataka, AI pozivi i prijenosi ograničeni su po mreži kako bi se usporile zlouporabe i pokušaji pogađanja lozinki.
Privatne aplikacije i pregledi samo za vlasnika
Pregledi u alatu za izradu koriste kratkotrajne potpisane poveznice vidljive samo vlasniku aplikacije. U plaćenim paketima objavljene aplikacije možeš učiniti privatnima tako da ih možeš otvoriti samo ti.
Podijeljena odgovornost
Mi osiguravamo platformu. Ti odlučuješ što tvoja aplikacija prikuplja i tko to može vidjeti. Nekoliko navika puno znači:
Za osobne podatke koristi prijavu
Ako tvoja aplikacija pohranjuje bilo što osobno, zahtijevaj prijavu putem m77.auth i postavljaj upite s { mine: true }.
Ne upisuj tajne u kod
Nikad ne lijepi API ključeve ili lozinke u kod aplikacije — sve u front-end kodu vidljivo je posjetiteljima.
Interne alate učini privatnima
Izrađuješ nešto samo za sebe ili svoj tim? Uključi privatni način u Postavkama aplikacije.
Odgovorno otkrivanje
Ako misliš da si pronašao sigurnosnu ranjivost u builder77, javi nam putem obrasca za kontakt (tema: Sigurnost). Cijenimo rad sigurnosnih istraživača i prijave u dobroj vjeri shvaćamo ozbiljno i s poštovanjem.
Molimo navedi
- Opis problema i mogućeg utjecaja.
- Korake za reprodukciju, uključujući URL-ove, pojedinosti zahtjeva ili proof of concept.
- Svoje ime ili nadimak ako želiš da te navedemo.
Naše obveze
- Primitak tvoje prijave potvrdit ćemo u roku od 3 radna dana.
- Obavještavat ćemo te dok istražujemo i popravljamo problem.
- Nećemo pokretati pravne postupke zbog istraživanja provedenog u dobroj vjeri u skladu s ovim smjernicama.
Smjernice
- Testiraj samo račune i aplikacije koji su tvoji ili za koje imaš izričito dopuštenje.
- Ne pristupaj tuđim podacima, ne mijenjaj ih i ne briši. Stani i prijavi čim vidiš podatke koji nisu tvoji.
- Bez napada uskraćivanjem usluge, spama, društvenog inženjeringa ili fizičkih napada.
- Daj nam razumno vrijeme da popravimo problem prije nego što ga javno objaviš.
Za prijavu aplikacije koja se koristi za phishing, zlonamjerni softver ili drugu zlouporabu (a ne ranjivost u samom builder77), koristi stranicu prijava zlouporabe ili obrazac za kontakt.