Sicurezza

Una sicurezza integrata, non aggiunta dopo

Ci affidi le tue idee e i dati dei tuoi utenti. Ecco esattamente cosa facciamo per proteggerli: solo misure già in funzione oggi.

HTTPS ovunque

builder77, ogni app pubblicata su builder77.com e ogni dominio personalizzato collegato sono serviti in HTTPS, con certificati emessi automaticamente.

Password con hashing bcrypt

Le password — del tuo account builder77 e degli utenti finali delle tue app — vengono sottoposte a hashing con bcrypt. Non salviamo né registriamo mai password in chiaro.

Cookie di sessione httpOnly

La tua sessione builder77 è un JWT firmato salvato in un cookie httpOnly e SameSite (Secure in produzione), quindi gli script della pagina non possono leggerlo.

Dati isolati per app

Ogni query al database è limitata a una sola app. Un'app non può mai leggere o scrivere record, utenti o file caricati di un'altra app.

Origini delle app isolate

App pubblicate, anteprime del builder e build Flutter girano su sottodomini propri — mai su builder77.com — così il codice di un'app non può agire sul tuo account builder77.

Regole di accesso alle collezioni

Imposta ogni collezione come pubblica, solo utenti autenticati, solo proprietario o sola lettura dalla scheda Dati (o in m77.config.json). Le regole vengono applicate sul server.

Token legati al progetto

Quando un utente accede a un'app che hai creato, riceve un token legato a quel progetto specifico. Altrove non serve a nulla.

Record riservati al proprietario

I record creati da un utente autenticato possono essere modificati o eliminati solo da quello stesso utente. Usa { mine: true } per mostrare a ciascuno solo i propri dati.

Limiti di frequenza

Registrazione, accesso, reimpostazione della password, moduli, scritture nel database, chiamate all'IA e caricamenti hanno limiti per rete, per frenare abusi e attacchi brute force.

App private e anteprime riservate

Le anteprime del builder usano link firmati di breve durata visibili solo al proprietario dell'app. Con i piani a pagamento puoi rendere private le app pubblicate, così solo tu puoi aprirle.

Responsabilità condivisa

Noi proteggiamo la piattaforma. Tu decidi cosa raccoglie la tua app e chi può vederlo. Bastano poche buone abitudini:

Usa il login per i dati personali

Se la tua app salva qualcosa di personale, richiedi l'accesso con m77.auth e fai le query con { mine: true }.

Non scrivere segreti nel codice

Non incollare mai chiavi API o password nel codice della tua app: tutto ciò che sta nel codice front-end è visibile ai visitatori.

Rendi private le app interne

Stai creando qualcosa solo per te o per il tuo team? Attiva la modalità privata nelle Impostazioni dell'app.

Divulgazione responsabile

Se pensi di aver trovato una vulnerabilità di sicurezza in builder77, faccelo sapere tramite il nostro modulo di contatto (argomento: Sicurezza). Apprezziamo il lavoro dei ricercatori di sicurezza e tratteremo le segnalazioni in buona fede con serietà e rispetto.

Cosa includere

  • Una descrizione del problema e del suo possibile impatto.
  • I passaggi per riprodurlo, con URL, dettagli delle richieste o una proof of concept.
  • Il tuo nome o nickname, se vuoi essere citato.

I nostri impegni

  • Confermeremo la ricezione della tua segnalazione entro 3 giorni lavorativi.
  • Ti terremo aggiornato mentre analizziamo e correggiamo il problema.
  • Non intraprenderemo azioni legali per ricerche svolte in buona fede nel rispetto di queste linee guida.

Linee guida

  • Fai test solo su account e app di tua proprietà o per cui hai un'autorizzazione esplicita.
  • Non accedere ai dati di altri utenti, né modificarli o eliminarli. Fermati e segnalalo appena vedi dati che non sono tuoi.
  • Niente denial of service, spam, social engineering o attacchi fisici.
  • Concedici un tempo ragionevole per correggere il problema prima di renderlo pubblico.

Per segnalare un'app usata per phishing, malware o altri abusi (e non una vulnerabilità di builder77 stesso), usa la pagina Segnala un abuso o il modulo di contatto.