Beveiliging

Beveiliging die ingebouwd is, niet achteraf toegevoegd

Je vertrouwt ons je ideeën en de data van je gebruikers toe. Dit is precies wat we doen om ze te beschermen — alleen maatregelen die vandaag echt zijn ingevoerd.

Overal HTTPS

builder77, elke gepubliceerde app op builder77.com en elk gekoppeld eigen domein worden via HTTPS geserveerd, met automatisch uitgegeven certificaten.

Wachtwoordhashing met bcrypt

Wachtwoorden — voor je builder77-account en voor de eindgebruikers van je apps — worden gehasht met bcrypt. We slaan nooit wachtwoorden in platte tekst op en loggen ze ook nooit.

httpOnly-sessiecookies

Je builder77-sessie is een ondertekende JWT in een httpOnly- en SameSite-cookie (Secure in productie), zodat scripts op de pagina hem niet kunnen lezen.

Data-isolatie per app

Elke databasequery is beperkt tot één app. Een app kan nooit records, gebruikers of uploads van een andere app lezen of schrijven.

Geïsoleerde app-origins

Gepubliceerde apps, builder-previews en Flutter-builds draaien op hun eigen subdomeinen — nooit op builder77.com — zodat app-code niets kan doen met je builder77-account.

Toegangsregels per collectie

Stel elke collectie in op openbaar, alleen ingelogd, alleen eigenaar of alleen-lezen via het tabblad Data (of m77.config.json). De regels worden op de server afgedwongen.

Projectgebonden app-tokens

Als iemand inlogt in een app die jij hebt gebouwd, krijgt die een token dat aan dat specifieke project gebonden is. Elders is het waardeloos.

Records alleen voor de eigenaar

Records die een ingelogde app-gebruiker aanmaakt, kunnen alleen door diezelfde gebruiker worden bewerkt of verwijderd. Gebruik { mine: true } om gebruikers alleen hun eigen data te tonen.

Rate limiting

Registreren, inloggen, wachtwoordherstel, formulieren, database-schrijfacties, AI-aanroepen en uploads zijn per netwerk begrensd om misbruik en brute-force-aanvallen af te remmen.

Privé-apps & previews alleen voor jou

Builder-previews gebruiken kortlevende, ondertekende links die alleen de eigenaar van de app kan zien. Met een betaald abonnement kun je gepubliceerde apps privé maken, zodat alleen jij ze kunt openen.

Gedeelde verantwoordelijkheid

Wij beveiligen het platform. Jij bepaalt wat je app verzamelt en wie het mag zien. Een paar gewoontes maken al veel verschil:

Zet persoonlijke data achter een login

Slaat je app iets persoonlijks op? Vereis dan inloggen met m77.auth en vraag data op met { mine: true }.

Zet geen geheimen in je code

Plak nooit API-sleutels of wachtwoorden in de code van je app — alles in frontend-code is zichtbaar voor bezoekers.

Maak interne tools privé

Bouw je iets alleen voor jezelf of je team? Zet de privémodus aan in de Instellingen van de app.

Responsible disclosure

Denk je een beveiligingslek in builder77 te hebben gevonden? Laat het ons weten via ons contactformulier (onderwerp: Beveiliging). We waarderen het werk van beveiligingsonderzoekers en behandelen meldingen te goeder trouw serieus en respectvol.

Vermeld graag

  • Een beschrijving van het probleem en de mogelijke impact.
  • Stappen om het te reproduceren, inclusief URL's, details van verzoeken of een proof of concept.
  • Je naam of alias, als je genoemd wilt worden.

Onze toezeggingen

  • We bevestigen je melding binnen 3 werkdagen.
  • We houden je op de hoogte terwijl we het probleem onderzoeken en oplossen.
  • We ondernemen geen juridische stappen tegen onderzoek dat te goeder trouw en volgens deze richtlijnen is gedaan.

Richtlijnen

  • Test alleen met accounts en apps die van jou zijn, of waarvoor je uitdrukkelijk toestemming hebt.
  • Bekijk, wijzig of verwijder geen data van andere gebruikers. Stop en meld het zodra je data ziet die niet van jou is.
  • Geen denial-of-service, spam, social engineering of fysieke aanvallen.
  • Geef ons redelijk de tijd om het probleem op te lossen voordat je het openbaar maakt.

Wil je een app melden die wordt gebruikt voor phishing, malware of ander misbruik (in plaats van een kwetsbaarheid in builder77 zelf)? Gebruik dan de pagina misbruik melden of het contactformulier.