Vou auditar a segurança RLS do seu Lovable supabase e corrigir o que realmente está quebrado


Sobre este Serviço
Tradução automática
Sua aplicação funciona. Isso não significa que ela seja segura para cobrar dinheiro. Eu entreguei um SaaS de produção no Lovable com assinaturas Stripe, segurança a nível de linha e dois provedores de IA na cadeia. Durante a construção, encontrei uma função SECURITY DEFINER carregando a concessão padrão do Postgres, que é PUBLIC. Uma verdadeira escalada de privilégios que a própria ferramenta de build dizia que não tinha acontecido. Descobri isso porque parei de confiar na soma e executei has_function_privilege contra o banco de dados ao vivo. Essa é a sua missão. Não um scan. Evidências. O QUE VOCÊ RECEBE - Cada política RLS listada, com o papel ao qual ela se aplica e quem realmente pode ler e escrever em cada tabela - Cada função SECURITY DEFINER com saída de has_function_privilege para anônimo e autenticado, mostrada como não reivindicada - Um teste de leitura de papel anônimo em todas as tabelas de clientes - Um veredito sobre cada achado do scanner: real, falso positivo ou deliberado. É isso que impede você de clicar em corrigir tudo e deixar seu app escuro - O SQL exato para corrigir o que está quebrado (Standard e Premium) COMO FUNCIONA Acesso somente leitura, ou cole seu esquema e políticas. Sem chamadas, sem reuniões, tudo por escrito. NÃO é um teste de penetração, certificação ou aconselhamento jurídico. Se precisar, eu aviso.
Conheça mais sobre Edgars L
Supabase and Lovable security audits
- A partir deEstônia
- Membro desdejul. de 2026
Idiomas
Letão, Russo, Inglês, Francês
Tradução automática
Meu portfólio
Perguntas frequentes
Tradução automática
Você precisa de acesso ao banco de dados de produção?
Não. Acesso ao projeto somente leitura ou uma lista de esquema e políticas colada já basta. Eu nunca preciso dos seus dados de produção.
Você vai mudar alguma coisa na minha aplicação?
Não, a menos que você compre o Standard ou Premium, e mesmo assim você roda as migrações sozinho. Eu as escrevo, você aplica, assim mantém o controle.
Meu scanner mostra avisos. Todos são reais?
Normalmente não. Diferenciar um do outro é grande parte do valor aqui. Um dos achados na minha própria aplicação é deliberado, e corrigir isso quebraria a autenticação.
Você trabalha com Bubble, Bolt, v0 ou Base44?
As partes de RLS e Supabase, sim. As partes específicas da plataforma são feitas para Lovable.
E se você não encontrar nada?
Você recebe o relatório dizendo isso, com as evidências. Isso é algo útil de possuir, e eu prefiro entregá-lo do que inventar um problema.
O que não está coberto por esta auditoria?
É uma análise pontual do código e da configuração a que você me dá acesso, com um parecer escrito sobre cada achado. Não é uma certificação, uma garantia ou uma promessa contra futuras vulnerabilidades. Alterações feitas após a entrega estão fora do escopo.
Posso verificar alguns disso por conta própria primeiro?
Sim, e você deveria. Eu coloquei 22 dessas verificações em uma página gratuita com o SQL para cada uma: Lovable-security-check.netlify.app - sem cadastro, nada armazenado. Se tudo passar, você não precisa de mim. A maioria das pessoas termina com algumas marcadas como "não tenho certeza". É para isso que eu estou aqui.
Isso é um problema real ou você está vendendo medo?
Julgue pelas plataformas, não por mim. O próprio relatório de incidente de abril de 2026 da Lovable admite que o código fonte em projetos públicos ficou acessível a qualquer usuário. O Supabase agora habilita segurança a nível de linha por padrão e fornece um linter para isso. Os fornecedores não mudam os padrões por problemas raros.

