Varnost

Varnost, ki je vgrajena, ne naknadno dodana

Zaupaš nam svoje ideje in podatke svojih uporabnikov. Tukaj je natančno, kaj delamo, da jih zaščitimo – samo prakse, ki so danes dejansko uvedene.

HTTPS povsod

builder77, vsaka objavljena aplikacija na builder77.com in vsaka povezana lastna domena delujejo prek HTTPS s samodejno izdanimi certifikati.

Zgoščevanje gesel z bcrypt

Gesla – za tvoj račun builder77 in za končne uporabnike tvojih aplikacij – so zgoščena z bcrypt. Gesel nikoli ne shranjujemo ali beležimo kot navadno besedilo.

Sejni piškotki httpOnly

Tvoja seja builder77 je podpisan JWT, shranjen v piškotku httpOnly in SameSite (v produkciji tudi Secure), zato ga skripte na strani ne morejo prebrati.

Izolacija podatkov po aplikacijah

Vsaka poizvedba v bazo podatkov je omejena na eno aplikacijo. Ena aplikacija nikoli ne more brati ali pisati zapisov, uporabnikov ali naloženih datotek druge.

Ločeni izvori aplikacij

Objavljene aplikacije, predogledi v graditelju in gradnje Flutter tečejo na lastnih poddomenah – nikoli na builder77.com – zato koda aplikacije ne more delovati v imenu tvojega računa builder77.

Pravila dostopa do zbirk

Vsako zbirko nastavi kot javno, samo za prijavljene, samo za lastnika ali samo za branje v zavihku Podatki (ali v m77.config.json). Pravila se uveljavljajo na strežniku.

Žetoni, vezani na projekt

Ko se uporabnik prijavi v aplikacijo, ki si jo zgradil, dobi žeton, vezan prav na ta projekt. Drugje je neuporaben.

Zapisi samo za lastnika

Zapise, ki jih ustvari prijavljen uporabnik aplikacije, lahko ureja ali briše samo ta isti uporabnik. Uporabi { mine: true }, da uporabnikom prikažeš samo njihove podatke.

Omejevanje zahtev

Registracija, prijava, ponastavitev gesla, obrazci, pisanje v bazo podatkov, klici AI in nalaganja so omejeni po omrežju, da upočasnijo zlorabe in poskuse ugibanja gesel.

Zasebne aplikacije in predogledi samo za lastnika

Predogledi v graditelju uporabljajo kratkotrajne podpisane povezave, ki jih vidi samo lastnik aplikacije. V plačljivih paketih lahko objavljene aplikacije narediš zasebne, tako da jih lahko odpreš samo ti.

Deljena odgovornost

Mi zavarujemo platformo. Ti odločaš, kaj tvoja aplikacija zbira in kdo to lahko vidi. Nekaj navad naredi veliko razliko:

Za osebne podatke uporabi prijavo

Če tvoja aplikacija shranjuje kar koli osebnega, zahtevaj prijavo z m77.auth in poizvedbe izvajaj z { mine: true }.

Skrivnosti ne zapisuj v kodo

V kodo aplikacije nikoli ne prilepi ključev API ali gesel – vse v kodi na strani odjemalca je vidno obiskovalcem.

Interna orodja naj bodo zasebna

Gradiš nekaj samo zase ali za svojo ekipo? V nastavitvah aplikacije vklopi zasebni način.

Odgovorno razkritje

Če meniš, da si našel varnostno ranljivost v builder77, nam to sporoči prek kontaktnega obrazca (tema: Varnost). Cenimo delo varnostnih raziskovalcev in prijave v dobri veri obravnavamo resno in spoštljivo.

Prosimo, navedi

  • Opis težave in možnega vpliva.
  • Korake za ponovitev, vključno z URL-ji, podrobnostmi zahtev ali dokazom koncepta (proof of concept).
  • Svoje ime ali vzdevek, če želiš, da te navedemo.

Naše zaveze

  • Prejem tvoje prijave bomo potrdili v 3 delovnih dneh.
  • Med preiskavo in odpravljanjem težave te bomo sproti obveščali.
  • Zaradi raziskav, opravljenih v dobri veri v skladu s temi smernicami, ne bomo sprožili pravnih postopkov.

Smernice

  • Testiraj samo račune in aplikacije, ki so tvoji ali za katere imaš izrecno dovoljenje.
  • Ne dostopaj do podatkov drugih uporabnikov, jih ne spreminjaj in ne briši. Ustavi se in prijavi takoj, ko vidiš podatke, ki niso tvoji.
  • Brez napadov za zavrnitev storitve, neželene pošte, socialnega inženiringa ali fizičnih napadov.
  • Daj nam razumen čas, da težavo odpravimo, preden jo javno razkriješ.

Za prijavo aplikacije, ki se uporablja za phishing, zlonamerno programsko opremo ali drugo zlorabo (in ne ranljivosti v samem builder77), uporabi stran prijava zlorabe ali kontaktni obrazec.