Säkerhet

Säkerhet som är inbyggd, inte påklistrad i efterhand

Du anförtror oss dina idéer och dina användares data. Här är exakt vad vi gör för att skydda dem – bara rutiner som faktiskt är implementerade i dag.

HTTPS överallt

builder77, varje publicerad app på builder77.com och varje ansluten egen domän levereras över HTTPS med automatiskt utfärdade certifikat.

Lösenord hashas med bcrypt

Lösenord – både för ditt builder77-konto och för slutanvändarna av dina appar – hashas med bcrypt. Vi lagrar eller loggar aldrig lösenord i klartext.

httpOnly-sessionscookies

Din builder77-session är en signerad JWT som lagras i en httpOnly-, SameSite-cookie (Secure i produktion), så att skript på sidan inte kan läsa den.

Dataisolering per app

Varje databasfråga är begränsad till en enda app. En app kan aldrig läsa eller skriva en annan apps poster, användare eller uppladdningar.

Isolerade app-origins

Publicerade appar, förhandsvisningar i byggaren och Flutter-byggen körs på egna subdomäner – aldrig på builder77.com – så att appkod inte kan agera med ditt builder77-konto.

Åtkomstregler för samlingar

Ställ in varje samling som publik, endast inloggade, endast ägaren eller skrivskyddad i fliken Data (eller i m77.config.json). Reglerna tillämpas på servern.

Projektbundna apptokens

När en användare loggar in i en app du har byggt får hen en token som är knuten till just det projektet. Någon annanstans är den värdelös.

Poster endast för ägaren

Poster som skapas av en inloggad appanvändare kan bara redigeras eller raderas av samma användare. Använd { mine: true } för att bara visa användarna deras egen data.

Anropsbegränsning

Registrering, inloggning, lösenordsåterställning, formulär, databasskrivningar, AI-anrop och uppladdningar begränsas per nätverk för att bromsa missbruk och brute force-försök.

Privata appar och förhandsvisningar för ägaren

Förhandsvisningar i byggaren använder kortlivade signerade länkar som bara appens ägare kan se. På betalplaner kan du göra publicerade appar privata så att bara du kan öppna dem.

Delat ansvar

Vi säkrar plattformen. Du bestämmer vad din app samlar in och vem som kan se det. Några goda vanor räcker långt:

Använd inloggning för personuppgifter

Om din app lagrar något personligt, kräv inloggning med m77.auth och hämta data med { mine: true }.

Hårdkoda inte hemligheter

Klistra aldrig in API-nycklar eller lösenord i appens kod – allt i frontend-koden är synligt för besökarna.

Gör interna verktyg privata

Bygger du något bara för dig själv eller ditt team? Slå på privat läge i appens Inställningar.

Ansvarsfullt avslöjande

Om du tror att du har hittat en säkerhetssårbarhet i builder77, berätta det för oss via vårt kontaktformulär (ämne: Säkerhet). Vi uppskattar säkerhetsforskares arbete och behandlar rapporter som lämnats i god tro seriöst och respektfullt.

Ta gärna med

  • En beskrivning av problemet och den möjliga påverkan.
  • Steg för att återskapa problemet, inklusive URL:er, detaljer om anropen eller en proof of concept.
  • Ditt namn eller alias om du vill bli omnämnd.

Våra åtaganden

  • Vi bekräftar din rapport inom 3 arbetsdagar.
  • Vi håller dig uppdaterad medan vi utreder och åtgärdar problemet.
  • Vi vidtar inga rättsliga åtgärder mot forskning som utförts i god tro enligt dessa riktlinjer.

Riktlinjer

  • Testa bara mot konton och appar som du äger eller har uttryckligt tillstånd att testa.
  • Kom inte åt, ändra eller radera andra användares data. Avbryt och rapportera så snart du ser data som inte är din.
  • Inga överbelastningsattacker, ingen spam, social manipulation eller fysiska attacker.
  • Ge oss rimlig tid att åtgärda problemet innan du offentliggör det.

Vill du rapportera en app som används för nätfiske, skadlig kod eller annat missbruk (snarare än en sårbarhet i själva builder77), använd sidan Rapportera missbruk eller kontaktformuläret.