Biztonság

Biztonság, amely eleve beépített, nem utólag hozzátoldott

Ránk bízod az ötleteidet és a felhasználóid adatait. Itt pontosan leírjuk, mit teszünk a védelmükért – csak olyan gyakorlatokat, amelyek ma ténylegesen működnek.

HTTPS mindenhol

A builder77, minden builder77.com címen közzétett alkalmazás és minden csatlakoztatott saját domain HTTPS-en keresztül érhető el, automatikusan kiállított tanúsítványokkal.

Jelszóhash bcrypttel

A jelszavakat – a builder77-fiókodét és az alkalmazásaid végfelhasználóiét is – bcrypttel hasheljük. Soha nem tárolunk és nem naplózunk jelszavakat egyszerű szövegként.

httpOnly munkamenet-sütik

A builder77-munkameneted egy aláírt JWT, amelyet httpOnly, SameSite sütiben tárolunk (élesben Secure jelzővel), így az oldal szkriptjei nem tudják kiolvasni.

Alkalmazásonkénti adatelkülönítés

Minden adatbázis-lekérdezés egyetlen alkalmazásra korlátozódik. Egy alkalmazás soha nem olvashatja vagy írhatja egy másik alkalmazás rekordjait, felhasználóit vagy feltöltéseit.

Elkülönített alkalmazás-domainek

A közzétett alkalmazások, a szerkesztő előnézetei és a Flutter-buildek saját aldomaineken futnak – soha nem a builder77.com-on –, így az alkalmazás kódja nem tud a builder77-fiókod nevében műveletet végezni.

Gyűjteményszintű hozzáférési szabályok

Az Adatok fülön (vagy az m77.config.json fájlban) minden gyűjteményt beállíthatsz nyilvánosra, csak bejelentkezetteknek, csak a tulajdonosnak vagy csak olvashatóra. A szabályokat a szerver érvényesíti.

Projekthez kötött tokenek

Amikor egy felhasználó bejelentkezik egy általad épített alkalmazásba, egy kifejezetten ahhoz a projekthez kötött tokent kap. Máshol használhatatlan.

Csak a tulajdonos rekordjai

A bejelentkezett alkalmazásfelhasználó által létrehozott rekordokat csak ugyanaz a felhasználó szerkesztheti vagy törölheti. A { mine: true } használatával a felhasználók csak a saját adataikat látják.

Kéréskorlátozás

A regisztráció, bejelentkezés, jelszó-visszaállítás, űrlapok, adatbázis-írások, MI-hívások és feltöltések hálózatonként korlátozva vannak, hogy lassítsák a visszaéléseket és a brute force-próbálkozásokat.

Privát alkalmazások és csak a tulajdonosnak látható előnézetek

A szerkesztő előnézetei rövid életű, aláírt linkeket használnak, amelyeket csak az alkalmazás tulajdonosa lát. Fizetős csomagokban a közzétett alkalmazásokat privátra állíthatod, így csak te nyithatod meg őket.

Megosztott felelősség

Mi a platformot védjük. Te döntöd el, mit gyűjt az alkalmazásod, és ki láthatja. Néhány jó szokás sokat segít:

Személyes adatokhoz használj bejelentkezést

Ha az alkalmazásod bármilyen személyes adatot tárol, követeld meg a bejelentkezést az m77.auth segítségével, és a lekérdezésekhez használd a { mine: true } feltételt.

Ne égess be titkos adatokat a kódba

Soha ne illessz API-kulcsot vagy jelszót az alkalmazás kódjába – a frontendkódban minden látható a látogatók számára.

A belső eszközök legyenek privátak

Csak magadnak vagy a csapatodnak építesz valamit? Kapcsold be a privát módot az alkalmazás Beállításaiban.

Felelős bejelentés

Ha úgy gondolod, hogy biztonsági sebezhetőséget találtál a builder77-ben, jelezd nekünk a kapcsolatfelvételi űrlapon (téma: Biztonság). Nagyra becsüljük a biztonsági kutatók munkáját, és a jóhiszemű bejelentéseket komolyan és tisztelettel kezeljük.

Kérjük, add meg

  • A probléma leírását és lehetséges hatását.
  • A reprodukálás lépéseit, beleértve az URL-eket, a kérések részleteit vagy egy proof of conceptet.
  • A nevedet vagy a becenevedet, ha szeretnéd, hogy feltüntessünk.

Vállalásaink

  • 3 munkanapon belül visszaigazoljuk a bejelentésedet.
  • Folyamatosan tájékoztatunk, amíg kivizsgáljuk és kijavítjuk a problémát.
  • Nem indítunk jogi lépéseket az ezen irányelvek szerint, jóhiszeműen végzett kutatás miatt.

Irányelvek

  • Csak olyan fiókokon és alkalmazásokon tesztelj, amelyek a tieid, vagy amelyek tesztelésére kifejezett engedélyed van.
  • Ne férj hozzá, ne módosítsd és ne töröld más felhasználók adatait. Állj meg, és jelentsd azonnal, ha nem a te adataidat látod.
  • Tilos a szolgáltatásmegtagadásos (DoS) támadás, a spam, a social engineering és a fizikai támadás.
  • Adj észszerű időt a probléma kijavítására, mielőtt nyilvánosságra hozod.

Ha adathalászatra, kártevők terjesztésére vagy más visszaélésre használt alkalmazást szeretnél jelenteni (nem pedig magának a builder77-nek a sebezhetőségét), használd a visszaélés bejelentése oldalt vagy a kapcsolatfelvételi űrlapot.