Auditaré tu supabase rls y encontraré la fuga de datos que tu linter no puede detectar

C
cengo3509
C
cengo3509
Cenk Kurtoglu
Parte de la información se ha traducido automáticamente.

Acerca de este Servicio

Traducción automática

Tu linter de Supabase dice que todo está bien. Eso no significa que sea seguro.


El linter verifica si existen políticas. No comprueba si son correctas. Yo reviso las políticas en sí y encuentro las fugas que pasan todas las verificaciones automatizadas.


LO QUE BUSCO


- USAR (true) sin restricción de rol, para que anon herede acceso destinado a usuarios logueados

- Tablas de join y membresía que no están aisladas, permitiendo que un inquilino alcance las filas de otro inquilino

- Claves de service-role accesibles desde el código del cliente, lo cual evita completamente RLS

- Políticas permisivas que cancelan silenciosamente las restrictivas

- RLS habilitado sin ninguna política, o buckets de almacenamiento abiertos


LO QUE OBTIENES


Un informe de cada hallazgo real, clasificado por severidad, con el SQL exacto que lo reproduce en tu base de datos. Si tus políticas son sólidas, lo digo claramente en lugar de inventar problemas.


La versión estándar añade políticas corregidas como migraciones listas para ejecutar. La versión premium añade una suite pgTAP que falla en la política vulnerable y pasa en la corrección.


Acceso de solo lectura o un volcado del esquema es suficiente.


Publico una demo reproducible de una fuga RLS y su corrección en GitHub, y la seguridad de Supabase confirmó mi análisis de un problema real. Envíame un mensaje primero.

Conoce a Cenk Kurtoglu

Cenk Kurtoglu

Supabase RLS security audits

  • DeTurquía
  • Miembro desdejun 2024
  • Idiomas

    Turco, Inglés
I audit Supabase authorization boundaries for teams shipping on Lovable, Bolt, Cursor and Replit. The generated SQL is usually valid. What it misses is whether a policy that exists is actually correct: a permissive policy quietly cancelling a restrictive one, a membership join that is not isolated, or a service-role key reachable from a client path. All three pass Supabase's free linter, and all three pass tests written from a single account. I work from read-only access or a sanitized schema dump. I never need your service-role key.

Traducción automática