Bezpieczeństwo wbudowane od podstaw, a nie doklejone na końcu
Powierzasz nam swoje pomysły i dane swoich użytkowników. Oto dokładnie, co robimy, by je chronić — wyłącznie praktyki, które naprawdę działają już dziś.
HTTPS wszędzie
builder77, każda aplikacja opublikowana na builder77.com i każda podłączona własna domena działają przez HTTPS z automatycznie wystawianymi certyfikatami.
Hasła hashowane bcrypt
Hasła — zarówno do Twojego konta builder77, jak i użytkowników końcowych Twoich aplikacji — są hashowane algorytmem bcrypt. Nigdy nie przechowujemy ani nie logujemy haseł w postaci jawnej.
Ciasteczka sesji httpOnly
Twoja sesja builder77 to podpisany JWT przechowywany w ciasteczku httpOnly z atrybutem SameSite (na produkcji także Secure), więc skrypty na stronie nie mogą go odczytać.
Izolacja danych każdej aplikacji
Każde zapytanie do bazy danych jest ograniczone do jednej aplikacji. Aplikacja nigdy nie odczyta ani nie zapisze rekordów, użytkowników ani plików innej aplikacji.
Odizolowane domeny aplikacji
Opublikowane aplikacje, podglądy w kreatorze i buildy Flutter działają na własnych subdomenach — nigdy na builder77.com — więc kod aplikacji nie może działać w imieniu Twojego konta builder77.
Reguły dostępu do kolekcji
Ustaw każdą kolekcję jako publiczną, tylko dla zalogowanych, tylko dla właściciela lub tylko do odczytu w zakładce Dane (albo w m77.config.json). Reguły są egzekwowane na serwerze.
Tokeny przypisane do projektu
Gdy użytkownik loguje się do zbudowanej przez Ciebie aplikacji, otrzymuje token powiązany właśnie z tym projektem. Poza nim jest bezużyteczny.
Rekordy tylko dla właściciela
Rekordy utworzone przez zalogowanego użytkownika aplikacji może edytować lub usuwać tylko ten sam użytkownik. Użyj { mine: true }, by pokazywać użytkownikom wyłącznie ich własne dane.
Limity zapytań
Rejestracja, logowanie, reset hasła, formularze, zapisy do bazy, wywołania AI i przesyłanie plików mają limity na sieć, które spowalniają nadużycia i ataki brute force.
Prywatne aplikacje i podglądy tylko dla właściciela
Podglądy w kreatorze korzystają z krótkotrwałych podpisanych linków widocznych tylko dla właściciela aplikacji. W płatnych planach możesz ustawić opublikowane aplikacje jako prywatne, tak by tylko Ty mógł je otworzyć.
Wspólna odpowiedzialność
My zabezpieczamy platformę. Ty decydujesz, co zbiera Twoja aplikacja i kto to widzi. Kilka nawyków robi ogromną różnicę:
Używaj logowania dla danych osobowych
Jeśli Twoja aplikacja przechowuje cokolwiek osobistego, wymagaj logowania przez m77.auth i pobieraj dane z opcją { mine: true }.
Nie wpisuj sekretów na sztywno
Nigdy nie wklejaj kluczy API ani haseł do kodu aplikacji — wszystko w kodzie front-endu jest widoczne dla odwiedzających.
Ustaw narzędzia wewnętrzne jako prywatne
Budujesz coś tylko dla siebie lub swojego zespołu? Włącz tryb prywatny w Ustawieniach aplikacji.
Odpowiedzialne zgłaszanie podatności
Jeśli uważasz, że znalazłeś podatność bezpieczeństwa w builder77, daj nam znać przez formularz kontaktowy (temat: Bezpieczeństwo). Doceniamy pracę badaczy bezpieczeństwa i traktujemy zgłoszenia składane w dobrej wierze poważnie i z szacunkiem.
W zgłoszeniu podaj
- Opis problemu i jego potencjalnych skutków.
- Kroki do odtworzenia, w tym adresy URL, szczegóły żądań lub proof of concept.
- Swoje imię lub pseudonim, jeśli chcesz zostać wymieniony w podziękowaniach.
Nasze zobowiązania
- Potwierdzimy otrzymanie zgłoszenia w ciągu 3 dni roboczych.
- Będziemy informować Cię na bieżąco podczas analizy i naprawy problemu.
- Nie podejmiemy kroków prawnych w związku z badaniami prowadzonymi w dobrej wierze zgodnie z tymi zasadami.
Zasady
- Testuj wyłącznie konta i aplikacje, które należą do Ciebie lub na których testowanie masz wyraźną zgodę.
- Nie uzyskuj dostępu do danych innych użytkowników, nie zmieniaj ich ani nie usuwaj. Przerwij i zgłoś, gdy tylko zobaczysz dane, które nie są Twoje.
- Żadnych ataków typu denial-of-service, spamu, socjotechniki ani ataków fizycznych.
- Daj nam rozsądny czas na naprawę problemu, zanim ujawnisz go publicznie.
Aby zgłosić aplikację wykorzystywaną do phishingu, rozsyłania złośliwego oprogramowania lub innych nadużyć (a nie podatność w samym builder77), skorzystaj ze strony zgłaszania nadużyć lub formularza kontaktowego.