Biztonság, amely eleve beépített, nem utólag hozzátoldott
Ránk bízod az ötleteidet és a felhasználóid adatait. Itt pontosan leírjuk, mit teszünk a védelmükért – csak olyan gyakorlatokat, amelyek ma ténylegesen működnek.
HTTPS mindenhol
A builder77, minden builder77.com címen közzétett alkalmazás és minden csatlakoztatott saját domain HTTPS-en keresztül érhető el, automatikusan kiállított tanúsítványokkal.
Jelszóhash bcrypttel
A jelszavakat – a builder77-fiókodét és az alkalmazásaid végfelhasználóiét is – bcrypttel hasheljük. Soha nem tárolunk és nem naplózunk jelszavakat egyszerű szövegként.
httpOnly munkamenet-sütik
A builder77-munkameneted egy aláírt JWT, amelyet httpOnly, SameSite sütiben tárolunk (élesben Secure jelzővel), így az oldal szkriptjei nem tudják kiolvasni.
Alkalmazásonkénti adatelkülönítés
Minden adatbázis-lekérdezés egyetlen alkalmazásra korlátozódik. Egy alkalmazás soha nem olvashatja vagy írhatja egy másik alkalmazás rekordjait, felhasználóit vagy feltöltéseit.
Elkülönített alkalmazás-domainek
A közzétett alkalmazások, a szerkesztő előnézetei és a Flutter-buildek saját aldomaineken futnak – soha nem a builder77.com-on –, így az alkalmazás kódja nem tud a builder77-fiókod nevében műveletet végezni.
Gyűjteményszintű hozzáférési szabályok
Az Adatok fülön (vagy az m77.config.json fájlban) minden gyűjteményt beállíthatsz nyilvánosra, csak bejelentkezetteknek, csak a tulajdonosnak vagy csak olvashatóra. A szabályokat a szerver érvényesíti.
Projekthez kötött tokenek
Amikor egy felhasználó bejelentkezik egy általad épített alkalmazásba, egy kifejezetten ahhoz a projekthez kötött tokent kap. Máshol használhatatlan.
Csak a tulajdonos rekordjai
A bejelentkezett alkalmazásfelhasználó által létrehozott rekordokat csak ugyanaz a felhasználó szerkesztheti vagy törölheti. A { mine: true } használatával a felhasználók csak a saját adataikat látják.
Kéréskorlátozás
A regisztráció, bejelentkezés, jelszó-visszaállítás, űrlapok, adatbázis-írások, MI-hívások és feltöltések hálózatonként korlátozva vannak, hogy lassítsák a visszaéléseket és a brute force-próbálkozásokat.
Privát alkalmazások és csak a tulajdonosnak látható előnézetek
A szerkesztő előnézetei rövid életű, aláírt linkeket használnak, amelyeket csak az alkalmazás tulajdonosa lát. Fizetős csomagokban a közzétett alkalmazásokat privátra állíthatod, így csak te nyithatod meg őket.
Megosztott felelősség
Mi a platformot védjük. Te döntöd el, mit gyűjt az alkalmazásod, és ki láthatja. Néhány jó szokás sokat segít:
Személyes adatokhoz használj bejelentkezést
Ha az alkalmazásod bármilyen személyes adatot tárol, követeld meg a bejelentkezést az m77.auth segítségével, és a lekérdezésekhez használd a { mine: true } feltételt.
Ne égess be titkos adatokat a kódba
Soha ne illessz API-kulcsot vagy jelszót az alkalmazás kódjába – a frontendkódban minden látható a látogatók számára.
A belső eszközök legyenek privátak
Csak magadnak vagy a csapatodnak építesz valamit? Kapcsold be a privát módot az alkalmazás Beállításaiban.
Felelős bejelentés
Ha úgy gondolod, hogy biztonsági sebezhetőséget találtál a builder77-ben, jelezd nekünk a kapcsolatfelvételi űrlapon (téma: Biztonság). Nagyra becsüljük a biztonsági kutatók munkáját, és a jóhiszemű bejelentéseket komolyan és tisztelettel kezeljük.
Kérjük, add meg
- A probléma leírását és lehetséges hatását.
- A reprodukálás lépéseit, beleértve az URL-eket, a kérések részleteit vagy egy proof of conceptet.
- A nevedet vagy a becenevedet, ha szeretnéd, hogy feltüntessünk.
Vállalásaink
- 3 munkanapon belül visszaigazoljuk a bejelentésedet.
- Folyamatosan tájékoztatunk, amíg kivizsgáljuk és kijavítjuk a problémát.
- Nem indítunk jogi lépéseket az ezen irányelvek szerint, jóhiszeműen végzett kutatás miatt.
Irányelvek
- Csak olyan fiókokon és alkalmazásokon tesztelj, amelyek a tieid, vagy amelyek tesztelésére kifejezett engedélyed van.
- Ne férj hozzá, ne módosítsd és ne töröld más felhasználók adatait. Állj meg, és jelentsd azonnal, ha nem a te adataidat látod.
- Tilos a szolgáltatásmegtagadásos (DoS) támadás, a spam, a social engineering és a fizikai támadás.
- Adj észszerű időt a probléma kijavítására, mielőtt nyilvánosságra hozod.
Ha adathalászatra, kártevők terjesztésére vagy más visszaélésre használt alkalmazást szeretnél jelenteni (nem pedig magának a builder77-nek a sebezhetőségét), használd a visszaélés bejelentése oldalt vagy a kapcsolatfelvételi űrlapot.