Vou auditar a segurança RLS do seu Lovable supabase e corrigir o que realmente está quebrado

E
edgars_laizans
E
edgars_laizans
Edgars L
Algumas informações foram traduzidas automaticamente.

Sobre este Serviço

Tradução automática

Sua aplicação funciona. Isso não significa que ela seja segura para cobrar dinheiro. Eu entreguei um SaaS de produção no Lovable com assinaturas Stripe, segurança a nível de linha e dois provedores de IA na cadeia. Durante a construção, encontrei uma função SECURITY DEFINER carregando a concessão padrão do Postgres, que é PUBLIC. Uma verdadeira escalada de privilégios que a própria ferramenta de build dizia que não tinha acontecido. Descobri isso porque parei de confiar na soma e executei has_function_privilege contra o banco de dados ao vivo. Essa é a sua missão. Não um scan. Evidências. O QUE VOCÊ RECEBE - Cada política RLS listada, com o papel ao qual ela se aplica e quem realmente pode ler e escrever em cada tabela - Cada função SECURITY DEFINER com saída de has_function_privilege para anônimo e autenticado, mostrada como não reivindicada - Um teste de leitura de papel anônimo em todas as tabelas de clientes - Um veredito sobre cada achado do scanner: real, falso positivo ou deliberado. É isso que impede você de clicar em corrigir tudo e deixar seu app escuro - O SQL exato para corrigir o que está quebrado (Standard e Premium) COMO FUNCIONA Acesso somente leitura, ou cole seu esquema e políticas. Sem chamadas, sem reuniões, tudo por escrito. NÃO é um teste de penetração, certificação ou aconselhamento jurídico. Se precisar, eu aviso.

Conheça mais sobre Edgars L

Edgars L

Supabase and Lovable security audits

  • A partir deEstônia
  • Membro desdejul. de 2026
  • Idiomas

    Letão, Russo, Inglês, Francês
I audit apps built with Lovable and Supabase — row-level security, SECURITY DEFINER functions, grants, and the keys that end up in the browser bundle. I build this way myself. RepFlow is my own production app: real Stripe, real customer data. When I stopped trusting the build summary and ran the queries, I found a SECURITY DEFINER function exposed to public. A scanner gives you a list. Every line is real, a false positive, or deliberate. In the output they look identical. Deciding which is which is the job. Before this: 15 years in pharmaceutical B2B sales. All in writing, no calls.

Tradução automática

Meu portfólio