Varnost, ki je vgrajena, ne naknadno dodana
Zaupaš nam svoje ideje in podatke svojih uporabnikov. Tukaj je natančno, kaj delamo, da jih zaščitimo – samo prakse, ki so danes dejansko uvedene.
HTTPS povsod
builder77, vsaka objavljena aplikacija na builder77.com in vsaka povezana lastna domena delujejo prek HTTPS s samodejno izdanimi certifikati.
Zgoščevanje gesel z bcrypt
Gesla – za tvoj račun builder77 in za končne uporabnike tvojih aplikacij – so zgoščena z bcrypt. Gesel nikoli ne shranjujemo ali beležimo kot navadno besedilo.
Sejni piškotki httpOnly
Tvoja seja builder77 je podpisan JWT, shranjen v piškotku httpOnly in SameSite (v produkciji tudi Secure), zato ga skripte na strani ne morejo prebrati.
Izolacija podatkov po aplikacijah
Vsaka poizvedba v bazo podatkov je omejena na eno aplikacijo. Ena aplikacija nikoli ne more brati ali pisati zapisov, uporabnikov ali naloženih datotek druge.
Ločeni izvori aplikacij
Objavljene aplikacije, predogledi v graditelju in gradnje Flutter tečejo na lastnih poddomenah – nikoli na builder77.com – zato koda aplikacije ne more delovati v imenu tvojega računa builder77.
Pravila dostopa do zbirk
Vsako zbirko nastavi kot javno, samo za prijavljene, samo za lastnika ali samo za branje v zavihku Podatki (ali v m77.config.json). Pravila se uveljavljajo na strežniku.
Žetoni, vezani na projekt
Ko se uporabnik prijavi v aplikacijo, ki si jo zgradil, dobi žeton, vezan prav na ta projekt. Drugje je neuporaben.
Zapisi samo za lastnika
Zapise, ki jih ustvari prijavljen uporabnik aplikacije, lahko ureja ali briše samo ta isti uporabnik. Uporabi { mine: true }, da uporabnikom prikažeš samo njihove podatke.
Omejevanje zahtev
Registracija, prijava, ponastavitev gesla, obrazci, pisanje v bazo podatkov, klici AI in nalaganja so omejeni po omrežju, da upočasnijo zlorabe in poskuse ugibanja gesel.
Zasebne aplikacije in predogledi samo za lastnika
Predogledi v graditelju uporabljajo kratkotrajne podpisane povezave, ki jih vidi samo lastnik aplikacije. V plačljivih paketih lahko objavljene aplikacije narediš zasebne, tako da jih lahko odpreš samo ti.
Deljena odgovornost
Mi zavarujemo platformo. Ti odločaš, kaj tvoja aplikacija zbira in kdo to lahko vidi. Nekaj navad naredi veliko razliko:
Za osebne podatke uporabi prijavo
Če tvoja aplikacija shranjuje kar koli osebnega, zahtevaj prijavo z m77.auth in poizvedbe izvajaj z { mine: true }.
Skrivnosti ne zapisuj v kodo
V kodo aplikacije nikoli ne prilepi ključev API ali gesel – vse v kodi na strani odjemalca je vidno obiskovalcem.
Interna orodja naj bodo zasebna
Gradiš nekaj samo zase ali za svojo ekipo? V nastavitvah aplikacije vklopi zasebni način.
Odgovorno razkritje
Če meniš, da si našel varnostno ranljivost v builder77, nam to sporoči prek kontaktnega obrazca (tema: Varnost). Cenimo delo varnostnih raziskovalcev in prijave v dobri veri obravnavamo resno in spoštljivo.
Prosimo, navedi
- Opis težave in možnega vpliva.
- Korake za ponovitev, vključno z URL-ji, podrobnostmi zahtev ali dokazom koncepta (proof of concept).
- Svoje ime ali vzdevek, če želiš, da te navedemo.
Naše zaveze
- Prejem tvoje prijave bomo potrdili v 3 delovnih dneh.
- Med preiskavo in odpravljanjem težave te bomo sproti obveščali.
- Zaradi raziskav, opravljenih v dobri veri v skladu s temi smernicami, ne bomo sprožili pravnih postopkov.
Smernice
- Testiraj samo račune in aplikacije, ki so tvoji ali za katere imaš izrecno dovoljenje.
- Ne dostopaj do podatkov drugih uporabnikov, jih ne spreminjaj in ne briši. Ustavi se in prijavi takoj, ko vidiš podatke, ki niso tvoji.
- Brez napadov za zavrnitev storitve, neželene pošte, socialnega inženiringa ali fizičnih napadov.
- Daj nam razumen čas, da težavo odpravimo, preden jo javno razkriješ.
Za prijavo aplikacije, ki se uporablja za phishing, zlonamerno programsko opremo ali drugo zlorabo (in ne ranljivosti v samem builder77), uporabi stran prijava zlorabe ali kontaktni obrazec.