Verificaré la seguridad de tu app Lovable o bolt supabase antes de que la lances

B
basildraz
B
basildraz
Basel Draz
Parte de la información se ha traducido automáticamente.

Acerca de este Servicio

Traducción automática

Construido con Lovck clean te lo diré claramente. Lovable, Bolt o Cursor. Funciona. Esa nunca fue la pregunta.


La pregunta es qué puede leer un extraño que tenga tu clave anónima.


Estas herramientas generan políticas rápidamente y generalmente parecen correctas. Pero RLS es una capa. Debajo está el sistema de permisos de Postgres, encima está PostgREST, y las filtraciones ocurren en las costuras.


Yo gestiono un POS multitenant en Supabase — 90 migraciones, dinero real a diario. Tres revisiones de seguridad encontraron seis vulnerabilidades reales, todas ellas pasaron las políticas que, tal cual estaban escritas, eran correctas.


LO QUE REVISO

  • Tablas con RLS desactivado, o activado sin política
  • - Funciones que puede ejecutar anon (revocar solo de anon NO cierra esto)
  • - Vistas que saltan RLS, y las que PostgREST hizo silenciosamente escribibles
  • - Permisos a nivel de tabla, y la asimetría que nadie espera:
  • una columna nueva está DENEGADA para lecturas hasta que la concedas
  • una columna nueva está PERMITIDA para escrituras hasta que la revokes

CÓMO LO DEMUESTRO

Inicia sesión como un usuario con privilegios muy bajos desde tu proyecto, ejecuta la consulta y te muestro la respuesta. Cada hallazgo lleva su consulta y su resultado. Después de corregirlo, la misma consulta se ejecuta de nuevo y devuelve algo diferente.


El script de solo lectura que uso es público — ejecútalo tú mismo

Conoce a Basel Draz

Basel Draz

Supabase RLS and privilege audits

  • DeEgipto
  • Miembro desdefeb 2024
  • Responde aprox. en:11 horas
  • Idiomas

    Árabe, Inglés
I build multi-tenant systems on Next.js and Supabase, and I do security passes on them. I maintain a point-of-sale platform running in real shops - FIFO inventory batches, recipe items, staff permissions enforced in the database, thermal receipts. 90 migrations, three security reviews deep. Those reviews found six real holes, every one past policies that were correct as written. I published the checks that found them as an open-source read-only SQL script. Authorization belongs in the database, not the interface. Nothing is confirmed by reading code - I ask your database as a real user.

Traducción automática

Mi porfolio