Segurança

Segurança de raiz, não acrescentada à pressa

Confia-nos as suas ideias e os dados dos seus utilizadores. Eis exatamente o que fazemos para os proteger — apenas práticas que já estão em funcionamento hoje.

HTTPS em todo o lado

O builder77, todas as apps publicadas em builder77.com e todos os domínios próprios ligados são servidos por HTTPS, com certificados emitidos automaticamente.

Palavras-passe com hashing bcrypt

As palavras-passe — da sua conta builder77 e dos utilizadores finais das suas apps — são protegidas com hashing bcrypt. Nunca guardamos nem registamos palavras-passe em texto simples.

Cookies de sessão httpOnly

A sua sessão builder77 é um JWT assinado, guardado num cookie httpOnly e SameSite (Secure em produção), pelo que os scripts da página não o conseguem ler.

Dados isolados por app

Cada consulta à base de dados está limitada a uma única app. Uma app nunca consegue ler nem escrever registos, utilizadores ou ficheiros de outra.

Origens das apps isoladas

As apps publicadas, as pré-visualizações do editor e as compilações Flutter correm em subdomínios próprios — nunca em builder77.com — para que o código de uma app não possa atuar sobre a sua conta builder77.

Regras de acesso por coleção

Defina cada coleção como pública, só para utilizadores com sessão iniciada, só para o dono ou só de leitura no separador Dados (ou em m77.config.json). As regras são aplicadas no servidor.

Tokens ligados ao projeto

Quando um utilizador inicia sessão numa app que criou, recebe um token associado a esse projeto específico. Fora dele, não serve para nada.

Registos só do dono

Os registos criados por um utilizador com sessão iniciada só podem ser editados ou eliminados por esse mesmo utilizador. Use { mine: true } para mostrar a cada utilizador apenas os seus dados.

Limites de pedidos

Registo, login, recuperação de palavra-passe, formulários, escritas na base de dados, chamadas à IA e carregamentos têm limites por rede, para travar abusos e ataques de força bruta.

Apps privadas e pré-visualizações só para si

As pré-visualizações do editor usam links assinados de curta duração, visíveis apenas para o dono da app. Nos planos pagos pode tornar privadas as apps publicadas, para que só o próprio as consiga abrir.

Responsabilidade partilhada

Nós protegemos a plataforma. Você decide o que a sua app recolhe e quem o pode ver. Alguns hábitos fazem toda a diferença:

Use login para dados pessoais

Se a sua app guarda algo pessoal, exija login com m77.auth e faça as consultas com { mine: true }.

Não escreva segredos no código

Nunca cole chaves de API nem palavras-passe no código da sua app — tudo o que está no código front-end é visível para os visitantes.

Torne privadas as ferramentas internas

Está a criar algo só para si ou para a sua equipa? Ative o modo privado nas Definições da app.

Divulgação responsável

Se acredita ter encontrado uma vulnerabilidade de segurança no builder77, informe-nos através do nosso formulário de contacto (assunto: Segurança). Valorizamos o trabalho dos investigadores de segurança e trataremos as comunicações de boa-fé com seriedade e respeito.

Inclua, por favor

  • Uma descrição do problema e do impacto potencial.
  • Os passos para o reproduzir, incluindo URLs, detalhes dos pedidos ou uma prova de conceito.
  • O seu nome ou pseudónimo, se quiser ser creditado.

Os nossos compromissos

  • Confirmamos a receção da sua comunicação no prazo de 3 dias úteis.
  • Mantemo-lo informado enquanto investigamos e corrigimos o problema.
  • Não avançaremos com ações legais por investigação feita de boa-fé e de acordo com estas diretrizes.

Diretrizes

  • Teste apenas contas e apps que lhe pertencem ou que tem autorização explícita para testar.
  • Não aceda, altere nem elimine dados de outros utilizadores. Pare e comunique-nos assim que vir dados que não são seus.
  • Nada de ataques de negação de serviço, spam, engenharia social ou ataques físicos.
  • Dê-nos um prazo razoável para corrigir o problema antes de o divulgar publicamente.

Para denunciar uma app usada para phishing, malware ou outros abusos (e não uma vulnerabilidade do próprio builder77), use a página denunciar abuso ou o formulário de contacto.