Bezpečnosť, ktorá je súčasťou základu, nie dodatočná záplata
Zveruješ nám svoje nápady a dáta svojich používateľov. Tu je presne to, čo robíme pre ich ochranu — len postupy, ktoré sú dnes naozaj zavedené.
HTTPS všade
builder77, každá zverejnená aplikácia na builder77.com a každá pripojená vlastná doména bežia cez HTTPS s automaticky vydávanými certifikátmi.
Hashovanie hesiel pomocou bcrypt
Heslá — k tvojmu účtu builder77 aj koncových používateľov tvojich aplikácií — sa hashujú pomocou bcrypt. Heslá nikdy neukladáme ani nelogujeme v čitateľnej podobe.
Reláciové cookies httpOnly
Tvoja relácia builder77 je podpísaný JWT uložený v cookie s príznakmi httpOnly a SameSite (v produkcii aj Secure), takže ho skripty na stránke nemôžu prečítať.
Izolácia dát každej aplikácie
Každý dopyt do databázy je obmedzený na jedinú aplikáciu. Aplikácia nikdy nemôže čítať ani zapisovať záznamy, používateľov či nahrané súbory inej aplikácie.
Oddelené domény aplikácií
Zverejnené aplikácie, náhľady v editore aj buildy vo Flutteri bežia na vlastných subdoménach — nikdy na builder77.com — takže kód aplikácie nemôže konať v mene tvojho účtu builder77.
Pravidlá prístupu ku kolekciám
Každú kolekciu nastavíš ako verejnú, len pre prihlásených, len pre vlastníka alebo len na čítanie na karte Dáta (alebo v m77.config.json). Pravidlá sa vynucujú na serveri.
Tokeny viazané na projekt
Keď sa používateľ prihlási do tvojej aplikácie, dostane token viazaný práve na tento projekt. Inde je nepoužiteľný.
Záznamy len pre vlastníka
Záznamy vytvorené prihláseným používateľom aplikácie môže upraviť alebo zmazať len ten istý používateľ. Pomocou { mine: true } zobrazíš používateľom len ich vlastné dáta.
Obmedzenie počtu požiadaviek
Registrácia, prihlásenie, obnova hesla, formuláre, zápisy do databázy, volania AI a nahrávanie súborov majú limity pre každú sieť, ktoré spomaľujú zneužitie a útoky hrubou silou.
Súkromné aplikácie a náhľady len pre vlastníka
Náhľady v editore používajú krátkodobé podpísané odkazy, ktoré vidí len vlastník aplikácie. V platených plánoch môžeš zverejnené aplikácie nastaviť ako súkromné, aby ich mohol otvoriť len ty.
Zdieľaná zodpovednosť
My zabezpečujeme platformu. Ty rozhoduješ, čo tvoja aplikácia zbiera a kto to uvidí. Pár dobrých návykov urobí veľa:
Pre osobné údaje používaj prihlásenie
Ak tvoja aplikácia ukladá čokoľvek osobné, vyžaduj prihlásenie cez m77.auth a dáta načítavaj s { mine: true }.
Nevkladaj tajné údaje do kódu
Nikdy nevkladaj API kľúče ani heslá do kódu aplikácie — všetko vo front-endovom kóde vidia návštevníci.
Interné nástroje nastav ako súkromné
Tvoríš niečo len pre seba alebo svoj tím? Zapni súkromný režim v Nastaveniach aplikácie.
Zodpovedné hlásenie zraniteľností
Ak máš podozrenie na bezpečnostnú zraniteľnosť v builder77, daj nám vedieť cez kontaktný formulár (téma: Bezpečnosť). Vážime si prácu bezpečnostných výskumníkov a hlásenia podané v dobrej viere berieme vážne a s rešpektom.
Uveď, prosím
- Popis problému a jeho možného dosahu.
- Kroky na reprodukciu vrátane URL adries, podrobností o požiadavkách alebo proof of concept.
- Svoje meno alebo prezývku, ak chceš byť uvedený v poďakovaní.
Naše záväzky
- Prijatie hlásenia potvrdíme do 3 pracovných dní.
- Budeme ťa priebežne informovať, ako problém skúmame a opravujeme.
- Nepodnikneme právne kroky pre výskum vykonaný v dobrej viere podľa týchto zásad.
Zásady
- Testuj len účty a aplikácie, ktoré vlastníš alebo na ktorých testovanie máš výslovné povolenie.
- Nepristupuj k dátam iných používateľov, nemeň ich ani nemaž. Hneď ako uvidíš dáta, ktoré nie sú tvoje, prestaň a nahlás to.
- Žiadne útoky typu denial-of-service, spam, sociálne inžinierstvo ani fyzické útoky.
- Daj nám primeraný čas na opravu, než problém zverejníš.
Ak chceš nahlásiť aplikáciu, ktorá slúži na phishing, šírenie malvéru alebo iné zneužitie (a nie zraniteľnosť v samotnom builder77), použi stránku Nahlásiť zneužitie alebo kontaktný formulár.