TGViewer
Грязный ноукодер Грязный ноукодер @lowcodingdev · 3.53K subscribers
Post #117 870
7 советов как обезопасить Bubble приложение

На выходных я созвонился с бывшим боссом и он предложил мне повторить разработанную нами систему для нового инвестфонда. Я задумался о том, что хочу сделать новую систему более безопасной и эффективной и для этого составил список вещей, которые нужно не забыть применить при разработке системы в Bubble.

1️⃣ Скрывайте URL запросов в API Connector. Вместо URL может быть указан как параметр [url], в котором будет записан нужный URL с галочкой Private, что позволит скрыть его на фронте для пользователя. Так как я делаю запросы для бекенд процессов в Make мне требуется скрыть эти URL (чтобы не задуддосили 🥲) и настраивать дополнительный внутренний API ключ.

2️⃣ Отключите Swagger file в настройках, иначе у злоумышленников будет полная карта вашего приложения.

3️⃣ Установите 2FA для пользователей. Это можно сделать с помощью функционала Bubble (при наличии плана Production) или с помощью стороннего плагина. Также установите Password policy в настройках, чтобы усилить пароли пользователей.

4️⃣ Исправьте backend workflows без аутентификации, все должно запускаться изнутри приложения или используя API ключ.

5️⃣ Восстановление пароля должно проходить на бекенде - если делать это на фронте, вы производите поиск по базе в открытую и в инструменте разработчика (F12) можно будет увидеть результат этого поиска вместе с новым паролем.

6️⃣ Проверьте Privacy Rules в Data - каждый пользователь должен иметь доступ только к своим данным. Если у вас есть админ панель для управления данными всех пользователей, то установите соответствующую роль для админа. Если вы хотите использовать данные по API, то пользуйтесь API ключом и ограничьте Find this in searches для Everyone else.

7️⃣ Установите галочку Make this file private для всех inputов с файлами и картинками.

Ставьте лайк и подписывайтесь, завтра я выпущу статью на VC по мотивам моего прошлогоднего поста - посмотрим что изменилось после моего разговора с основателем Betterlegal в Twitter, какие данные не прикрыли компании из зала славы Bubble и как найти ID приложения, если Swagger документацию скрыли.
  • 🔥 16
  • 👍 5
  • 🥰 3
More from @lowcodingdev
  1. Oct 4, 2026Фильмы являются важной частью моей жизни - одни учили меня как нужно и не нужно себя вести…
  2. Sep 22, 2026Не так давно я писал про новую роль, которая может подойти вам с опытом no-code разработки…
  3. Sep 15, 2026Пока описывал, как работает система в маркетинговом агентстве, понял, что уже и сам забыл,…
  4. Sep 10, 2026Автоматизация маркетингового агентства - часть 2 Следующим этапом стало построение сквозно…
  5. Sep 9, 2026У меня 2 оффтоп вопроса: 1. Почему никто не сделал ИИ агента тамагочи, который живет свою…
  6. Sep 8, 2026Автоматизация маркетингового агентства Год назад мне подкинули клиента (шатаут Эдуарду @e_…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →