Auditaré la seguridad RLS de Lovable supabase y arreglaré lo que realmente está roto


Acerca de este Servicio
Traducción automática
Tu app funciona. Eso no significa que sea segura para cobrar dinero. Envié un SaaS en producción en Lovable con suscripciones de Stripe, seguridad a nivel de fila y dos proveedores de IA en la cadena. Mientras lo construía, encontré una función SECURITY DEFINER que llevaba la concesión predeterminada de Postgres a PUBLIC. Una verdadera escalada de privilegios que la propia herramienta de construcción decía que no había ocurrido. La encontré porque dejé de confiar en el resumen y ejecuté has_function_privilege contra la base de datos en vivo. Eso es este trabajo. No un escaneo. Evidencia. LO QUE OBTIENES - Cada política RLS listada, con el rol al que está restringida y quién puede realmente leer y escribir en cada tabla - Cada función SECURITY DEFINER con la salida de has_function_privilege para anónimo y autenticado, mostrada sin reclamar - Una prueba de lectura con rol anónimo en cada tabla de clientes - Un veredicto sobre cada hallazgo del escáner: real, falso positivo o deliberado. Esto es lo que te impide hacer clic en arreglar todo y dejar tu app en la oscuridad - El SQL exacto para arreglar lo que está roto (Estándar y Premium) COMO FUNCIONA Acceso de solo lectura, o pega tu esquema y políticas. Sin llamadas, sin reuniones, todo por escrito. NO es una prueba de penetración, certificación o asesoramiento legal. Si necesitas eso, te lo diré
Conoce a Edgars L
Supabase and Lovable security audits
- DeEstonia
- Miembro desdejul 2026
Idiomas
Letón, Ruso, Inglés, Francés
Traducción automática
Mi porfolio
FAQ
Traducción automática
¿Necesitas acceso a la base de datos en producción?
No. Solo acceso de proyecto en modo solo lectura o pegar el esquema y la lista de políticas es suficiente. Nunca necesito tus datos de producción.
¿Cambiarás algo en mi app?
No, a menos que compres Estándar o Premium, y aún así tú mismo ejecutas las migraciones. Yo las escribo, tú las aplicas, así mantienes el control.
Mi escáner muestra advertencias. ¿Son todas reales?
Por lo general, no. Diferenciar entre ellas es la mayor parte del valor aquí. Uno de los hallazgos en mi propia app es deliberado, y arreglarlo rompería la autenticación.
¿Trabajas con Bubble, Bolt, v0 o Base44?
Las partes de RLS y Supabase, sí. Las partes específicas de la plataforma están escritas para Lovable.
¿Qué pasa si no encuentro nada?
Recibes el informe que lo dice, con la evidencia. Eso es algo útil de tener, y preferiría entregarlo que inventar un problema.
¿Qué no cubre esta auditoría?
Es una revisión en un momento específico del código y la configuración a los que me das acceso, con un veredicto escrito sobre cada hallazgo. No es una certificación, una garantía ni una promesa contra futuras vulnerabilidades. Los cambios realizados después de la entrega están fuera del alcance.
¿Puedo revisar algunos de estos por mi cuenta primero?
Sí, y deberías hacerlo. Coloqué 22 de estas verificaciones en una página gratuita con el SQL para cada una: Lovable-security-check.netlify.app - sin registro, sin guardar nada. Si todo pasa, no me necesitas. La mayoría termina con algunas marcadas como "no estoy seguro". Para eso estoy.
¿Es esto un problema real o solo estás vendiendo miedo?
Juzgalo por las plataformas, no por mí. El propio informe de incidentes de Lovable de abril de 2026 admite que el código fuente en proyectos públicos se volvió accesible para cualquier usuario. Supabase ahora habilita la seguridad a nivel de fila por defecto y trae un linter para ello. Los proveedores no cambian los valores predeterminados por problemas raros.

