Securitate

Securitate integrată din start, nu adăugată pe urmă

Ne încredințezi ideile tale și datele utilizatorilor tăi. Iată exact ce facem ca să le protejăm — doar practici care sunt implementate efectiv astăzi.

HTTPS peste tot

builder77, fiecare aplicație publicată pe builder77.com și fiecare domeniu propriu conectat sunt servite prin HTTPS, cu certificate emise automat.

Parole criptate cu bcrypt

Parolele — atât pentru contul tău builder77, cât și pentru utilizatorii finali ai aplicațiilor tale — sunt hash-uite cu bcrypt. Nu stocăm și nu înregistrăm niciodată parole în text clar.

Cookie-uri de sesiune httpOnly

Sesiunea ta builder77 este un JWT semnat, stocat într-un cookie httpOnly și SameSite (Secure în producție), așa că scripturile din pagină nu îl pot citi.

Date izolate pentru fiecare aplicație

Fiecare interogare a bazei de date este limitată la o singură aplicație. O aplicație nu poate citi sau scrie niciodată înregistrările, utilizatorii sau fișierele încărcate ale altei aplicații.

Origini separate pentru aplicații

Aplicațiile publicate, previzualizările din editor și build-urile Flutter rulează pe subdomenii proprii — niciodată pe builder77.com — așa că codul aplicației nu poate acționa în numele contului tău builder77.

Reguli de acces pentru colecții

Setează fiecare colecție ca publică, doar pentru utilizatori autentificați, doar pentru proprietar sau doar citire, din fila Date (sau din m77.config.json). Regulile sunt aplicate pe server.

Tokenuri legate de proiect

Când un utilizator se autentifică într-o aplicație construită de tine, primește un token legat strict de acel proiect. Nu poate fi folosit în altă parte.

Înregistrări doar pentru proprietar

Înregistrările create de un utilizator autentificat pot fi editate sau șterse doar de același utilizator. Folosește { mine: true } ca utilizatorii să-și vadă doar propriile date.

Limitarea frecvenței cererilor

Înregistrarea, autentificarea, resetarea parolei, formularele, scrierile în baza de date, apelurile AI și încărcările sunt limitate per rețea, pentru a încetini abuzurile și atacurile brute force.

Aplicații private și previzualizări doar pentru proprietar

Previzualizările din editor folosesc linkuri semnate, de scurtă durată, vizibile doar proprietarului aplicației. Pe planurile plătite poți face private aplicațiile publicate, ca doar tu să le poți deschide.

Responsabilitate comună

Noi securizăm platforma. Tu decizi ce colectează aplicația ta și cine poate vedea. Câteva obiceiuri bune fac o mare diferență:

Folosește autentificarea pentru date personale

Dacă aplicația ta stochează ceva personal, cere autentificare cu m77.auth și interoghează datele cu { mine: true }.

Nu scrie secrete direct în cod

Nu lipi niciodată chei API sau parole în codul aplicației — tot ce se află în codul front-end este vizibil pentru vizitatori.

Fă private instrumentele interne

Construiești ceva doar pentru tine sau pentru echipa ta? Activează modul privat din Setările aplicației.

Raportare responsabilă

Dacă crezi că ai găsit o vulnerabilitate de securitate în builder77, spune-ne prin formularul de contact (subiect: Securitate). Apreciem munca cercetătorilor în securitate și tratăm rapoartele făcute cu bună-credință serios și cu respect.

Te rugăm să incluzi

  • O descriere a problemei și a impactului posibil.
  • Pașii de reproducere, inclusiv URL-uri, detalii despre cereri sau un proof of concept.
  • Numele sau pseudonimul tău, dacă vrei să fii menționat.

Angajamentele noastre

  • Confirmăm primirea raportului în cel mult 3 zile lucrătoare.
  • Te ținem la curent cât timp investigăm și remediem problema.
  • Nu vom iniția acțiuni în justiție pentru cercetări făcute cu bună-credință conform acestor reguli.

Reguli

  • Testează doar conturi și aplicații care îți aparțin sau pe care ai permisiunea explicită să le testezi.
  • Nu accesa, nu modifica și nu șterge datele altor utilizatori. Oprește-te și raportează imediat ce vezi date care nu sunt ale tale.
  • Fără atacuri de tip denial-of-service, spam, inginerie socială sau atacuri fizice.
  • Acordă-ne un timp rezonabil pentru remediere înainte de a face problema publică.

Pentru a raporta o aplicație folosită pentru phishing, malware sau alte abuzuri (și nu o vulnerabilitate a builder77 în sine), folosește pagina raportează un abuz sau formularul de contact.