Sikkerhet

Sikkerhet som er bygget inn, ikke skrudd på i etterkant

Du betror oss ideene dine og brukernes data. Her er nøyaktig hva vi gjør for å beskytte dem — bare tiltak som faktisk er på plass i dag.

HTTPS overalt

builder77, alle publiserte apper på builder77.com og alle tilkoblede egne domener leveres over HTTPS, med sertifikater som utstedes automatisk.

Passord hashes med bcrypt

Passord — både for builder77-kontoen din og for sluttbrukerne av appene dine — hashes med bcrypt. Vi lagrer eller logger aldri passord i klartekst.

httpOnly-øktinformasjonskapsler

builder77-økten din er en signert JWT som lagres i en httpOnly-, SameSite-informasjonskapsel (Secure i produksjon), så skript på siden kan ikke lese den.

Dataisolasjon per app

Hver databasespørring er avgrenset til én app. En app kan aldri lese eller skrive en annen apps poster, brukere eller opplastinger.

Isolerte opphav for apper

Publiserte apper, forhåndsvisninger i byggeren og Flutter-bygg kjører på egne underdomener — aldri på builder77.com — så appkode kan ikke handle på vegne av builder77-kontoen din.

Tilgangsregler for samlinger

Sett hver samling til offentlig, kun innloggede, kun eier eller skrivebeskyttet i Data-fanen (eller i m77.config.json). Reglene håndheves på serveren.

Prosjektbundne apptokens

Når en bruker logger inn i en app du har bygget, får brukeren et token som er bundet til akkurat det prosjektet. Andre steder er det verdiløst.

Poster kun for eieren

Poster som en innlogget appbruker oppretter, kan bare redigeres eller slettes av den samme brukeren. Bruk { mine: true } for å vise brukerne bare deres egne data.

Hastighetsbegrensning

Registrering, innlogging, tilbakestilling av passord, skjemaer, databaseskriving, KI-kall og opplastinger er begrenset per nettverk for å bremse misbruk og brute force-forsøk.

Private apper og forhåndsvisninger kun for eieren

Forhåndsvisninger i byggeren bruker kortlivede signerte lenker som bare appens eier kan se. På betalte planer kan du gjøre publiserte apper private, slik at bare du kan åpne dem.

Delt ansvar

Vi sikrer plattformen. Du bestemmer hva appen din samler inn og hvem som kan se det. Noen gode vaner kommer du langt med:

Bruk innlogging for personopplysninger

Hvis appen din lagrer noe personlig, krev innlogging med m77.auth og hent data med { mine: true }.

Ikke hardkod hemmeligheter

Lim aldri inn API-nøkler eller passord i appens kode — alt i frontend-koden er synlig for de besøkende.

Gjør interne verktøy private

Bygger du noe bare for deg selv eller teamet ditt? Slå på privat modus i appens Innstillinger.

Ansvarlig varsling

Hvis du mener du har funnet en sikkerhetssårbarhet i builder77, gi oss beskjed via kontaktskjemaet vårt (emne: Sikkerhet). Vi setter pris på arbeidet til sikkerhetsforskere og behandler rapporter sendt i god tro seriøst og med respekt.

Ta gjerne med

  • En beskrivelse av problemet og den mulige konsekvensen.
  • Steg for å gjenskape problemet, inkludert URL-er, detaljer om forespørslene eller et proof of concept.
  • Navnet eller brukernavnet ditt hvis du ønsker å bli kreditert.

Våre forpliktelser

  • Vi bekrefter at vi har mottatt rapporten din innen 3 virkedager.
  • Vi holder deg oppdatert mens vi undersøker og retter problemet.
  • Vi går ikke rettslig til verks mot forskning utført i god tro i tråd med disse retningslinjene.

Retningslinjer

  • Test bare mot kontoer og apper du eier selv, eller som du har uttrykkelig tillatelse til å teste.
  • Ikke få tilgang til, endre eller slett andre brukeres data. Stopp og rapporter så snart du ser data som ikke er dine.
  • Ingen tjenestenektangrep, spam, sosial manipulering eller fysiske angrep.
  • Gi oss rimelig tid til å rette problemet før du offentliggjør det.

Vil du rapportere en app som brukes til phishing, skadevare eller annet misbruk (og ikke en sårbarhet i selve builder77), bruk siden Rapporter misbruk eller kontaktskjemaet.