Безопасность, встроенная в основу, а не прикрученная потом
Вы доверяете нам свои идеи и данные своих пользователей. Вот что именно мы делаем, чтобы их защитить, — только меры, которые действительно работают уже сегодня.
HTTPS везде
builder77, каждое опубликованное приложение на builder77.com и каждый подключённый собственный домен работают по HTTPS с автоматически выпускаемыми сертификатами.
Хеширование паролей bcrypt
Пароли — и от вашего аккаунта builder77, и пользователей ваших приложений — хешируются с помощью bcrypt. Мы никогда не храним и не записываем в логи пароли в открытом виде.
Сессионные cookie с httpOnly
Ваша сессия builder77 — это подписанный JWT в cookie с флагами httpOnly и SameSite (и Secure в продакшене), поэтому скрипты на странице не могут его прочитать.
Изоляция данных приложений
Каждый запрос к базе данных ограничен одним приложением. Одно приложение никогда не сможет прочитать или изменить записи, пользователей или файлы другого.
Отдельные домены для приложений
Опубликованные приложения, предпросмотры в конструкторе и сборки Flutter работают на собственных поддоменах — никогда на builder77.com, — поэтому код приложения не может действовать от имени вашего аккаунта builder77.
Правила доступа к коллекциям
Для каждой коллекции можно выбрать доступ: публичный, только для вошедших, только для владельца или только чтение — на вкладке «Данные» (или в m77.config.json). Правила проверяются на сервере.
Токены, привязанные к проекту
Когда пользователь входит в созданное вами приложение, он получает токен, привязанный именно к этому проекту. Больше нигде он не работает.
Записи только для владельца
Записи, созданные вошедшим пользователем приложения, может изменить или удалить только он сам. Используйте { mine: true }, чтобы показывать пользователям только их собственные данные.
Ограничение частоты запросов
Регистрация, вход, сброс пароля, формы, запись в базу данных, вызовы ИИ и загрузки ограничены по частоте для каждой сети, чтобы затруднить злоупотребления и перебор паролей.
Приватные приложения и предпросмотр только для владельца
Предпросмотры в конструкторе открываются по краткосрочным подписанным ссылкам, доступным только владельцу приложения. На платных тарифах опубликованное приложение можно сделать приватным, чтобы его могли открыть только вы.
Разделённая ответственность
Мы защищаем платформу. Вы решаете, какие данные собирает ваше приложение и кто их видит. Несколько простых привычек очень помогают:
Используйте авторизацию для личных данных
Если приложение хранит что-то личное, требуйте вход через m77.auth и делайте запросы с { mine: true }.
Не вшивайте секреты в код
Никогда не вставляйте API-ключи или пароли в код приложения — всё, что есть во фронтенде, видно посетителям.
Делайте внутренние инструменты приватными
Создаёте что-то только для себя или своей команды? Включите «Приватное приложение» в настройках приложения.
Ответственное раскрытие уязвимостей
Если вы считаете, что нашли уязвимость в builder77, сообщите нам через форму обратной связи (тема: «Безопасность»). Мы ценим работу исследователей безопасности и серьёзно и уважительно относимся к добросовестным сообщениям.
Пожалуйста, укажите
- Описание проблемы и её возможных последствий.
- Шаги для воспроизведения, включая URL, детали запросов или proof of concept.
- Ваше имя или ник, если хотите, чтобы мы вас упомянули.
Наши обязательства
- Мы подтвердим получение сообщения в течение 3 рабочих дней.
- Мы будем держать вас в курсе по ходу расследования и исправления.
- Мы не будем преследовать вас в судебном порядке за добросовестное исследование в рамках этих правил.
Правила
- Тестируйте только свои аккаунты и приложения или те, на тестирование которых у вас есть явное разрешение.
- Не просматривайте, не изменяйте и не удаляйте данные других пользователей. Остановитесь и сообщите нам, как только увидите чужие данные.
- Никаких DoS-атак, спама, социальной инженерии и физических атак.
- Дайте нам разумное время на исправление, прежде чем раскрывать информацию публично.
Чтобы пожаловаться на приложение, которое используется для фишинга, распространения вредоносного ПО или других злоупотреблений (а не на уязвимость в самом builder77), воспользуйтесь страницей «Сообщить о нарушении» или формой обратной связи.