Правила приватности (защита на уровне строк)

Правила приватности определяют, какие пользователи могут видеть или изменять какие строки данных в no-code приложении, причём проверка выполняется на сервере, а не просто скрывает данные в интерфейсе. В таких инструментах, как Bubble, это условия, привязанные к типу данных: например, «пользователь может прочитать Заказ, только если он его создатель». Почему это важно: самая частая уязвимость в no-code приложениях — данные, которые кажутся скрытыми в интерфейсе, но по-прежнему возвращаются нижележащим API. Любой, кто откроет вкладку «Сеть» в браузере или напрямую обратится к эндпоинту данных вашего приложения, сможет выгрузить все записи, если правило приватности не заблокирует это в источнике. Практический совет: задайте правила для каждого типа данных ещё до сборки экранов, по умолчанию запрещайте всё и выдавайте каждой роли лишь необходимый минимум. Проверяйте правила, войдя под реальной учётной записью обычного пользователя, а не владельца приложения, чей доступ часто обходит ограничения.

Похожие термины

Ещё термины: Без кода