Eu vou consertar seu erro 403 RLS no upload do armazenamento do supabase em 24 horas

B
basildraz
B
basildraz
Basel Draz
Algumas informações foram traduzidas automaticamente.

Sobre este Serviço

Tradução automática

Seu upload retorna 403 e a mensagem diz política de segurança de nível de linha. A política parece estar correta. Geralmente está.

O que realmente acontece é uma de seis coisas: a requisição chega sem sessão, então ela é considerada como anônima, o insert é avaliado por WITH CHECK e não USING, o prefixo do caminho não é o que a política espera, upsert e uploads resumíveis precisam de uma política de UPDATE também, URLs assinadas precisam de SELECT, ou uma concessão abaixo da política está faltando e retorna o mesmo 403.

Eu descubro qual é, conserto, e provoco: o mesmo upload do seu próprio cliente, antes e depois, com a resposta impressa ao lado.

Você recebe a migração, uma linha do que realmente estava errado, e uma verificação do que ainda bloqueia um estranho, para que o conserto não abra seu bucket silenciosamente para todo mundo.

Me envie o erro exato, o SQL da política, o nome do bucket e como seu cliente foi criado. Uma cópia de staging ou uma função de leitura é suficiente. Não preciso da sua chave de função de serviço.

Construo um POS multi-inquilino no Supabase, com cerca de 90 migrações, ativo em lojas reais. Três revisões de segurança encontraram seis vulnerabilidades reais, todas passando por políticas que estavam corretas como escritas.

Conheça mais sobre Basel Draz

Basel Draz

Supabase RLS and privilege audits

  • A partir deEgito
  • Membro desdefev. de 2024
  • Responde em aprox.:11 horas
  • Idiomas

    Árabe, Inglês
I build multi-tenant systems on Next.js and Supabase, and I do security passes on them. I maintain a point-of-sale platform running in real shops - FIFO inventory batches, recipe items, staff permissions enforced in the database, thermal receipts. 90 migrations, three security reviews deep. Those reviews found six real holes, every one past policies that were correct as written. I published the checks that found them as an open-source read-only SQL script. Authorization belongs in the database, not the interface. Nothing is confirmed by reading code - I ask your database as a real user.

Tradução automática

Meu portfólio