Sigurnost

Sigurnost koja je ugrađena, a ne naknadno dodana

Povjeravaš nam svoje ideje i podatke svojih korisnika. Evo točno što radimo da ih zaštitimo — samo prakse koje su danas stvarno primijenjene.

HTTPS posvuda

builder77, svaka objavljena aplikacija na builder77.com i svaka povezana vlastita domena poslužuju se putem HTTPS-a, s certifikatima koji se izdaju automatski.

bcrypt hashiranje lozinki

Lozinke — za tvoj builder77 račun i za krajnje korisnike tvojih aplikacija — hashiraju se bcryptom. Lozinke nikad ne pohranjujemo niti bilježimo kao čisti tekst.

httpOnly kolačići sesije

Tvoja builder77 sesija potpisani je JWT pohranjen u httpOnly, SameSite kolačiću (Secure u produkciji), pa ga skripte na stranici ne mogu pročitati.

Izolacija podataka po aplikaciji

Svaki upit prema bazi podataka ograničen je na jednu aplikaciju. Jedna aplikacija nikad ne može čitati ni pisati zapise, korisnike ili prenesene datoteke druge aplikacije.

Izolirana ishodišta aplikacija

Objavljene aplikacije, pregledi u alatu za izradu i Flutter izgradnje rade na vlastitim poddomenama — nikad na builder77.com — pa kod aplikacije ne može djelovati u ime tvog builder77 računa.

Pravila pristupa kolekcijama

Svaku kolekciju postavi kao javnu, samo za prijavljene, samo za vlasnika ili samo za čitanje u kartici Podaci (ili u m77.config.json). Pravila se provode na poslužitelju.

Tokeni vezani uz projekt

Kad se korisnik prijavi u aplikaciju koju si izradio, dobiva token vezan upravo uz taj projekt. Nigdje drugdje nije upotrebljiv.

Zapisi samo za vlasnika

Zapise koje je izradio prijavljeni korisnik aplikacije može uređivati ili brisati samo taj isti korisnik. Koristi { mine: true } da korisnicima prikažeš samo njihove podatke.

Ograničavanje broja zahtjeva

Registracija, prijava, poništavanje lozinke, obrasci, upisi u bazu podataka, AI pozivi i prijenosi ograničeni su po mreži kako bi se usporile zlouporabe i pokušaji pogađanja lozinki.

Privatne aplikacije i pregledi samo za vlasnika

Pregledi u alatu za izradu koriste kratkotrajne potpisane poveznice vidljive samo vlasniku aplikacije. U plaćenim paketima objavljene aplikacije možeš učiniti privatnima tako da ih možeš otvoriti samo ti.

Podijeljena odgovornost

Mi osiguravamo platformu. Ti odlučuješ što tvoja aplikacija prikuplja i tko to može vidjeti. Nekoliko navika puno znači:

Za osobne podatke koristi prijavu

Ako tvoja aplikacija pohranjuje bilo što osobno, zahtijevaj prijavu putem m77.auth i postavljaj upite s { mine: true }.

Ne upisuj tajne u kod

Nikad ne lijepi API ključeve ili lozinke u kod aplikacije — sve u front-end kodu vidljivo je posjetiteljima.

Interne alate učini privatnima

Izrađuješ nešto samo za sebe ili svoj tim? Uključi privatni način u Postavkama aplikacije.

Odgovorno otkrivanje

Ako misliš da si pronašao sigurnosnu ranjivost u builder77, javi nam putem obrasca za kontakt (tema: Sigurnost). Cijenimo rad sigurnosnih istraživača i prijave u dobroj vjeri shvaćamo ozbiljno i s poštovanjem.

Molimo navedi

  • Opis problema i mogućeg utjecaja.
  • Korake za reprodukciju, uključujući URL-ove, pojedinosti zahtjeva ili proof of concept.
  • Svoje ime ili nadimak ako želiš da te navedemo.

Naše obveze

  • Primitak tvoje prijave potvrdit ćemo u roku od 3 radna dana.
  • Obavještavat ćemo te dok istražujemo i popravljamo problem.
  • Nećemo pokretati pravne postupke zbog istraživanja provedenog u dobroj vjeri u skladu s ovim smjernicama.

Smjernice

  • Testiraj samo račune i aplikacije koji su tvoji ili za koje imaš izričito dopuštenje.
  • Ne pristupaj tuđim podacima, ne mijenjaj ih i ne briši. Stani i prijavi čim vidiš podatke koji nisu tvoji.
  • Bez napada uskraćivanjem usluge, spama, društvenog inženjeringa ili fizičkih napada.
  • Daj nam razumno vrijeme da popravimo problem prije nego što ga javno objaviš.

Za prijavu aplikacije koja se koristi za phishing, zlonamjerni softver ili drugu zlouporabu (a ne ranjivost u samom builder77), koristi stranicu prijava zlouporabe ili obrazac za kontakt.