Bezpieczeństwo

Bezpieczeństwo wbudowane od podstaw, a nie doklejone na końcu

Powierzasz nam swoje pomysły i dane swoich użytkowników. Oto dokładnie, co robimy, by je chronić — wyłącznie praktyki, które naprawdę działają już dziś.

HTTPS wszędzie

builder77, każda aplikacja opublikowana na builder77.com i każda podłączona własna domena działają przez HTTPS z automatycznie wystawianymi certyfikatami.

Hasła hashowane bcrypt

Hasła — zarówno do Twojego konta builder77, jak i użytkowników końcowych Twoich aplikacji — są hashowane algorytmem bcrypt. Nigdy nie przechowujemy ani nie logujemy haseł w postaci jawnej.

Ciasteczka sesji httpOnly

Twoja sesja builder77 to podpisany JWT przechowywany w ciasteczku httpOnly z atrybutem SameSite (na produkcji także Secure), więc skrypty na stronie nie mogą go odczytać.

Izolacja danych każdej aplikacji

Każde zapytanie do bazy danych jest ograniczone do jednej aplikacji. Aplikacja nigdy nie odczyta ani nie zapisze rekordów, użytkowników ani plików innej aplikacji.

Odizolowane domeny aplikacji

Opublikowane aplikacje, podglądy w kreatorze i buildy Flutter działają na własnych subdomenach — nigdy na builder77.com — więc kod aplikacji nie może działać w imieniu Twojego konta builder77.

Reguły dostępu do kolekcji

Ustaw każdą kolekcję jako publiczną, tylko dla zalogowanych, tylko dla właściciela lub tylko do odczytu w zakładce Dane (albo w m77.config.json). Reguły są egzekwowane na serwerze.

Tokeny przypisane do projektu

Gdy użytkownik loguje się do zbudowanej przez Ciebie aplikacji, otrzymuje token powiązany właśnie z tym projektem. Poza nim jest bezużyteczny.

Rekordy tylko dla właściciela

Rekordy utworzone przez zalogowanego użytkownika aplikacji może edytować lub usuwać tylko ten sam użytkownik. Użyj { mine: true }, by pokazywać użytkownikom wyłącznie ich własne dane.

Limity zapytań

Rejestracja, logowanie, reset hasła, formularze, zapisy do bazy, wywołania AI i przesyłanie plików mają limity na sieć, które spowalniają nadużycia i ataki brute force.

Prywatne aplikacje i podglądy tylko dla właściciela

Podglądy w kreatorze korzystają z krótkotrwałych podpisanych linków widocznych tylko dla właściciela aplikacji. W płatnych planach możesz ustawić opublikowane aplikacje jako prywatne, tak by tylko Ty mógł je otworzyć.

Wspólna odpowiedzialność

My zabezpieczamy platformę. Ty decydujesz, co zbiera Twoja aplikacja i kto to widzi. Kilka nawyków robi ogromną różnicę:

Używaj logowania dla danych osobowych

Jeśli Twoja aplikacja przechowuje cokolwiek osobistego, wymagaj logowania przez m77.auth i pobieraj dane z opcją { mine: true }.

Nie wpisuj sekretów na sztywno

Nigdy nie wklejaj kluczy API ani haseł do kodu aplikacji — wszystko w kodzie front-endu jest widoczne dla odwiedzających.

Ustaw narzędzia wewnętrzne jako prywatne

Budujesz coś tylko dla siebie lub swojego zespołu? Włącz tryb prywatny w Ustawieniach aplikacji.

Odpowiedzialne zgłaszanie podatności

Jeśli uważasz, że znalazłeś podatność bezpieczeństwa w builder77, daj nam znać przez formularz kontaktowy (temat: Bezpieczeństwo). Doceniamy pracę badaczy bezpieczeństwa i traktujemy zgłoszenia składane w dobrej wierze poważnie i z szacunkiem.

W zgłoszeniu podaj

  • Opis problemu i jego potencjalnych skutków.
  • Kroki do odtworzenia, w tym adresy URL, szczegóły żądań lub proof of concept.
  • Swoje imię lub pseudonim, jeśli chcesz zostać wymieniony w podziękowaniach.

Nasze zobowiązania

  • Potwierdzimy otrzymanie zgłoszenia w ciągu 3 dni roboczych.
  • Będziemy informować Cię na bieżąco podczas analizy i naprawy problemu.
  • Nie podejmiemy kroków prawnych w związku z badaniami prowadzonymi w dobrej wierze zgodnie z tymi zasadami.

Zasady

  • Testuj wyłącznie konta i aplikacje, które należą do Ciebie lub na których testowanie masz wyraźną zgodę.
  • Nie uzyskuj dostępu do danych innych użytkowników, nie zmieniaj ich ani nie usuwaj. Przerwij i zgłoś, gdy tylko zobaczysz dane, które nie są Twoje.
  • Żadnych ataków typu denial-of-service, spamu, socjotechniki ani ataków fizycznych.
  • Daj nam rozsądny czas na naprawę problemu, zanim ujawnisz go publicznie.

Aby zgłosić aplikację wykorzystywaną do phishingu, rozsyłania złośliwego oprogramowania lub innych nadużyć (a nie podatność w samym builder77), skorzystaj ze strony zgłaszania nadużyć lub formularza kontaktowego.