Zabezpečení, které je součástí základu, ne dodatečně přilepené
Svěřuješ nám své nápady a data svých uživatelů. Tady je přesně to, co děláme pro jejich ochranu – jen postupy, které jsou dnes skutečně zavedené.
HTTPS všude
maker77, každá publikovaná aplikace na maker77.app a každá připojená vlastní doména běží přes HTTPS s automaticky vydávanými certifikáty.
Hashování hesel pomocí bcrypt
Hesla – k tvému účtu maker77 i koncových uživatelů tvých aplikací – se hashují pomocí bcrypt. Hesla nikdy neukládáme ani nelogujeme v čitelné podobě.
Relační cookies httpOnly
Tvoje relace maker77 je podepsaný JWT uložený v cookie s příznaky httpOnly a SameSite (v produkci i Secure), takže ho skripty na stránce nemohou přečíst.
Izolace dat každé aplikace
Každý dotaz do databáze je omezen na jedinou aplikaci. Aplikace nikdy nemůže číst ani zapisovat záznamy, uživatele či nahrané soubory jiné aplikace.
Oddělené domény aplikací
Publikované aplikace, náhledy v editoru i buildy Flutteru běží na vlastních subdoménách – nikdy na maker77.com – takže kód aplikace nemůže jednat za tvůj účet maker77.
Pravidla přístupu ke kolekcím
Každou kolekci nastavíš jako veřejnou, jen pro přihlášené, jen pro vlastníka nebo jen pro čtení v záložce Data (nebo v m77.config.json). Pravidla se vynucují na serveru.
Tokeny vázané na projekt
Když se uživatel přihlásí do aplikace, kterou jsi vytvořil, dostane token vázaný právě na tento projekt. Jinde je k ničemu.
Záznamy jen pro vlastníka
Záznamy vytvořené přihlášeným uživatelem aplikace může upravit nebo smazat jen tentýž uživatel. Pomocí { mine: true } zobrazíš uživatelům jen jejich vlastní data.
Omezení počtu požadavků
Registrace, přihlášení, obnova hesla, formuláře, zápisy do databáze, volání AI a nahrávání souborů mají limity pro každou síť, které zpomalují zneužití a útoky hrubou silou.
Soukromé aplikace a náhledy jen pro vlastníka
Náhledy v editoru používají krátkodobé podepsané odkazy, které vidí jen vlastník aplikace. V placených tarifech můžeš publikované aplikace nastavit jako soukromé, aby je mohl otevřít jen ty.
Sdílená odpovědnost
My zabezpečujeme platformu. Ty rozhoduješ, co tvoje aplikace sbírá a kdo to uvidí. Pár dobrých návyků udělá hodně:
Pro osobní údaje používej přihlášení
Pokud tvoje aplikace ukládá cokoli osobního, vyžaduj přihlášení přes m77.auth a data načítej s { mine: true }.
Nevkládej tajné údaje do kódu
Nikdy nevkládej API klíče ani hesla do kódu aplikace – všechno ve front-endovém kódu vidí návštěvníci.
Interní nástroje nastav jako soukromé
Tvoříš něco jen pro sebe nebo svůj tým? Zapni soukromý režim v Nastavení aplikace.
Zodpovědné hlášení zranitelností
Pokud si myslíš, že jsi v maker77 našel bezpečnostní zranitelnost, dej nám vědět přes kontaktní formulář (téma: Bezpečnost). Vážíme si práce bezpečnostních výzkumníků a hlášení podaná v dobré víře bereme vážně a s respektem.
Uveď prosím
- Popis problému a jeho možného dopadu.
- Kroky k reprodukci včetně URL adres, podrobností o požadavcích nebo proof of concept.
- Své jméno nebo přezdívku, pokud chceš být uveden v poděkování.
Naše závazky
- Přijetí hlášení potvrdíme do 3 pracovních dnů.
- Budeme tě průběžně informovat, jak problém zkoumáme a opravujeme.
- Nepodnikneme právní kroky kvůli výzkumu provedenému v dobré víře podle těchto zásad.
Zásady
- Testuj jen účty a aplikace, které vlastníš nebo k jejichž testování máš výslovné svolení.
- Nepřistupuj k datům jiných uživatelů, neměň je ani nemaž. Jakmile uvidíš data, která nejsou tvoje, přestaň a nahlas to.
- Žádné útoky typu denial-of-service, spam, sociální inženýrství ani fyzické útoky.
- Dej nám přiměřený čas na opravu, než problém zveřejníš.
Pokud chceš nahlásit aplikaci, která slouží k phishingu, šíření malwaru nebo jinému zneužití (a ne zranitelnost v samotném maker77), použij stránku Nahlásit zneužití nebo kontaktní formulář.