Безпека, закладена в основу, а не прикручена згодом
Ти довіряєш нам свої ідеї та дані своїх користувачів. Ось що саме ми робимо, щоб їх захистити, — лише заходи, які справді працюють уже сьогодні.
HTTPS усюди
builder77, кожен опублікований додаток на builder77.com і кожен підключений власний домен працюють через HTTPS із сертифікатами, що видаються автоматично.
Хешування паролів bcrypt
Паролі — і від твого облікового запису builder77, і користувачів твоїх додатків — хешуються за допомогою bcrypt. Ми ніколи не зберігаємо й не записуємо в логи паролі у відкритому вигляді.
Сесійні cookie з httpOnly
Твоя сесія builder77 — це підписаний JWT у cookie з прапорцями httpOnly і SameSite (і Secure у продакшені), тож скрипти на сторінці не можуть його прочитати.
Ізоляція даних додатків
Кожен запит до бази даних обмежений одним додатком. Один додаток ніколи не зможе прочитати чи змінити записи, користувачів або файли іншого.
Окремі домени для додатків
Опубліковані додатки, попередній перегляд у конструкторі та збірки Flutter працюють на власних піддоменах — ніколи на builder77.com, — тож код додатка не може діяти від імені твого облікового запису builder77.
Правила доступу до колекцій
Для кожної колекції можна обрати доступ: публічний, лише для тих, хто увійшов, лише для власника або лише читання — на вкладці «Дані» (або в m77.config.json). Правила перевіряються на сервері.
Токени, прив’язані до проєкту
Коли користувач входить у створений тобою додаток, він отримує токен, прив’язаний саме до цього проєкту. Більше ніде він не працює.
Записи лише для власника
Записи, створені користувачем додатка після входу, може змінити чи видалити лише він сам. Використовуй { mine: true }, щоб показувати користувачам лише їхні власні дані.
Обмеження частоти запитів
Реєстрація, вхід, скидання пароля, форми, запис у базу даних, виклики ШІ та завантаження обмежені за частотою для кожної мережі, щоб ускладнити зловживання й підбір паролів.
Приватні додатки й перегляд лише для власника
Попередній перегляд у конструкторі відкривається за короткостроковими підписаними посиланнями, доступними лише власнику додатка. На платних тарифах опублікований додаток можна зробити приватним, щоб його міг відкрити лише ти.
Спільна відповідальність
Ми захищаємо платформу. Ти вирішуєш, які дані збирає твій додаток і хто їх бачить. Кілька простих звичок дуже допомагають:
Використовуй авторизацію для особистих даних
Якщо додаток зберігає щось особисте, вимагай вхід через m77.auth і роби запити з { mine: true }.
Не вшивай секрети в код
Ніколи не вставляй API-ключі чи паролі в код додатка — усе, що є у фронтенді, бачать відвідувачі.
Роби внутрішні інструменти приватними
Створюєш щось лише для себе чи своєї команди? Увімкни приватний режим у налаштуваннях додатка.
Відповідальне розкриття вразливостей
Якщо ти вважаєш, що знайшов вразливість у builder77, повідом нам через форму зворотного зв’язку (тема: «Безпека»). Ми цінуємо роботу дослідників безпеки й серйозно та з повагою ставимося до сумлінних повідомлень.
Будь ласка, вкажи
- Опис проблеми та її можливих наслідків.
- Кроки для відтворення, зокрема URL, деталі запитів або демонстрацію (proof of concept).
- Своє ім’я чи нікнейм, якщо хочеш, щоб ми тебе згадали.
Наші зобов’язання
- Ми підтвердимо отримання повідомлення протягом 3 робочих днів.
- Ми триматимемо тебе в курсі під час розслідування та виправлення.
- Ми не вживатимемо судових заходів щодо сумлінного дослідження в межах цих правил.
Правила
- Тестуй лише власні облікові записи й додатки або ті, на тестування яких маєш явний дозвіл.
- Не переглядай, не змінюй і не видаляй дані інших користувачів. Зупинись і повідом нам, щойно побачиш чужі дані.
- Жодних DoS-атак, спаму, соціальної інженерії чи фізичних атак.
- Дай нам розумний час на виправлення, перш ніж розкривати інформацію публічно.
Щоб поскаржитися на додаток, який використовують для фішингу, поширення шкідливого ПЗ чи інших зловживань (а не на вразливість у самому builder77), скористайся сторінкою «Повідомити про зловживання» або формою зворотного зв’язку.