Auditaré tus políticas RLS de supabase y probaré la aislamiento de datos

B
bele_tech
B
bele_tech
Yan
Parte de la información se ha traducido automáticamente.

Acerca de este Servicio

Traducción automática

Tu aplicación funciona. Pero, ¿puede el usuario A leer los datos del usuario B llamando directamente a la API? En aplicaciones construidas con Lovable, Bolt o simplemente Supabase, ese es el fallo más común y más invisible.


LO QUE HAGO

- Revisar cada política RLS, tabla por tabla (select / insert / update / delete)

- Ver funciones security-definer, permisos auxiliares, uso de service-role

- Escanear el repositorio y el historial de Git en busca de secretos filtrados

- Probar la aislamiento con cuentas ficticias en un proyecto de prueba: propietario, invitado solo lectura, extraño, anónimo, revocado, expirado

- Verificar cada rechazo por conteo de filas, no solo "sin error"


LO QUE RECIBES

- Un informe escrito clasificado como crítico / alto / medio / bajo, con archivo, línea, riesgo y solución

- Standard+: un conjunto de pruebas automatizadas que puedes volver a ejecutar y conservar

- Premium: correcciones como pull requests, una por hallazgo, nada se fusiona sin tu aprobación


CÓMO TRABAJO

Solo lectura a menos que pidas correcciones. Nunca se necesitan datos reales de usuarios. Alcance fijo, precio fijo, exclusiones escritas. Respuestas en 24 horas.


Contexto: manejo una aplicación de datos de salud en producción con cifrado de extremo a extremo, WAF y copias de seguridad probadas, y desarrollé una suite de pruebas RLS con 54 escenarios para una app de coordinación de cuidados.


No estás seguro de qué paquete se ajusta? Envíame un mensaje con el conteo de tus tablas.


Conoce a Yan

Yan

Supabase RLS App Security Auditor Web Developer

  • DeFrancia
  • Miembro desdesep 2026
  • Idiomas

    Francés, Inglés
I audit and fix the security of web apps built fast (Lovable, Bolt, Supabase, Next.js). Specialty: Row Level Security and data isolation. I test whether user A can really read or edit user B's data by calling the API directly, and hand you a reproducible test suite you keep. Cybersecurity & networks background; I run a production health-data app with end-to-end encryption, WAF and tested backups. You get a written report (critical to low, file, line, fix). No changes without your OK, no real user data needed. Fixed prices, written scope.

Traducción automática