Vou fazer a verificação de segurança do seu app Lovable ou bolt supabase antes de você lançar

B
basildraz
B
basildraz
Basel Draz
Algumas informações foram traduzidas automaticamente.

Sobre este Serviço

Tradução automática

Construído com Lovck clean, eu vou te dizer. Lovable, Bolt ou Cursor. Funciona. Essa nunca foi a questão.


A questão é o que um estranho que possui sua chave anônima pode ler dela.


Essas ferramentas geram políticas rapidamente, e geralmente parecem corretas. Mas RLS é uma camada. Por baixo, está o sistema de concessões do Postgres, acima dele está o PostgREST, e os vazamentos vivem nas costuras.


Eu gerencio um POS multi-inquilino no Supabase - 90 migrações, dinheiro real diariamente. Três revisões de segurança encontraram seis falhas reais, todas além das políticas que estavam, como escrito, corretas.


O QUE EU VERIFICO

  • Tabelas com RLS desligado ou ligado sem política
  • - Funções que o anon pode executar (revogar do anon sozinho NÃO fecha isso)
  • - Views que bypassam RLS, e aquelas que o PostgREST silenciosamente tornou graváveis
  • - Concessões a nível de tabela, e a assimetria que ninguém espera:
  • uma nova coluna é NEGADA para leitura até que você conceda
  • uma nova coluna é PERMITIDA para escrita até que você revogue

COMO EU COMPROVO

Eu faço login como um usuário de baixa privilégio do seu projeto, executa a consulta e te mostro a resposta. Cada achado acompanha sua consulta e sua saída. Após a correção, a mesma consulta é executada novamente e retorna algo diferente.


O script de leitura que uso é público - execute você mesmo

Conheça mais sobre Basel Draz

Basel Draz

Supabase RLS and privilege audits

  • A partir deEgito
  • Membro desdefev. de 2024
  • Responde em aprox.:11 horas
  • Idiomas

    Árabe, Inglês
I build multi-tenant systems on Next.js and Supabase, and I do security passes on them. I maintain a point-of-sale platform running in real shops - FIFO inventory batches, recipe items, staff permissions enforced in the database, thermal receipts. 90 migrations, three security reviews deep. Those reviews found six real holes, every one past policies that were correct as written. I published the checks that found them as an open-source read-only SQL script. Authorization belongs in the database, not the interface. Nothing is confirmed by reading code - I ask your database as a real user.

Tradução automática

Meu portfólio