TGViewer
Грязный ноукодер Грязный ноукодер @lowcodingdev · 3.53K subscribers
Post #63 974
Вы спросите меня - а как же избежать возможного проникновения внутрь вашего Bubble приложения?
Давайте рассмотрим шаги, которые позволят обезопасить вас:

1. Для начала, отключим отображение спецификации. Для этого нужно зайти в Settings - API и убрать галочку с Hide Swagger API documentation access. Теперь, если добавить api/1.1/meta/swagger.json к URL, то вы получите JSON с ошибкой 404. Однако, это не закрывает доступ к открытым workflows и таблицам БД.

2. Чтобы перейти к разбору workflows нам нужно понять основные слои Bubble API:

- При подключении по API сначала происходит аутентификация - Bubble проверяет подлинность предоставленной вами информации.

Вы можете предоставить:
— bearer token админа, который создается в Settings - API и предоставляет неограниченные права администратора.
— токен пользователя, который можно получить использовав связку логин/пароль и action Log the user in в API workflows.

- Далее, в случае аутентификации под пользователем, система идентифицирует вас по предоставленному токену и определяет какой именно из пользователей вы.

- И в конце авторизирует - определяет какие права вы имеете согласно вашим параметрам. В этом случае права будут ограничены согласно созданным Privacy Rules в БД. Мы рассмотрим это подробнее в следующем посте про Data API и Privacy rules. Я лично не использовал такой метод, но он может быть полезен при разработке SaaS решений.

4. Перейдем к API workflows (один из видов backend workflows). По дефолту они создаются с включенным параметром Expose as public API workflow. Это значит, что они будут видны снаружи, но доступ к ним будет закрыт. Дернуть такие workflows можно изнутри Bubble или снаружи при помощи API токена. Если параметр выключен, вы не сможете дергать этот workflow даже с токеном админа и workflow перестанет быть виден (будет выдавать ошибку 404).

5. Чтобы открыть доступ для всех к публичному API workflow, вам нужно поставить галочку This workflow can be run without authentication. В данном случае любой человек в интернете сможет дернуть этот workflow и потратить capacity вашего приложения (да-да, вы можете скриптом на питоне положить пресловутый Betterlegal в течении часа). Насколько я это понял, данный параметр имеет смысл только при включенном Expose as public API workflow.

6. В случае, если вы авторизовались как пользователь (не админ), то ваши действия будут ограничены Privacy Rules из БД. Если для какого-то кейса вам потребуется игнорировать эти ограничения вы можете использовать параметр Ignore privacy rules when running the workflow.

Ставьте лайк и подписывайтесь - в следующий раз мы разберем Data API и Privacy Rules, от которых перейдем к созданию ролей.
  • 👍 17
  • ❤ 2
More from @lowcodingdev
  1. Oct 4, 2026Фильмы являются важной частью моей жизни - одни учили меня как нужно и не нужно себя вести…
  2. Sep 22, 2026Не так давно я писал про новую роль, которая может подойти вам с опытом no-code разработки…
  3. Sep 15, 2026Пока описывал, как работает система в маркетинговом агентстве, понял, что уже и сам забыл,…
  4. Sep 10, 2026Автоматизация маркетингового агентства - часть 2 Следующим этапом стало построение сквозно…
  5. Sep 9, 2026У меня 2 оффтоп вопроса: 1. Почему никто не сделал ИИ агента тамагочи, который живет свою…
  6. Sep 8, 2026Автоматизация маркетингового агентства Год назад мне подкинули клиента (шатаут Эдуарду @e_…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →