Auditaré la seguridad RLS de Lovable supabase y arreglaré lo que realmente está roto

E
edgars_laizans
E
edgars_laizans
Edgars L
Parte de la información se ha traducido automáticamente.

Acerca de este Servicio

Traducción automática

Tu app funciona. Eso no significa que sea segura para cobrar dinero. Envié un SaaS en producción en Lovable con suscripciones de Stripe, seguridad a nivel de fila y dos proveedores de IA en la cadena. Mientras lo construía, encontré una función SECURITY DEFINER que llevaba la concesión predeterminada de Postgres a PUBLIC. Una verdadera escalada de privilegios que la propia herramienta de construcción decía que no había ocurrido. La encontré porque dejé de confiar en el resumen y ejecuté has_function_privilege contra la base de datos en vivo. Eso es este trabajo. No un escaneo. Evidencia. LO QUE OBTIENES - Cada política RLS listada, con el rol al que está restringida y quién puede realmente leer y escribir en cada tabla - Cada función SECURITY DEFINER con la salida de has_function_privilege para anónimo y autenticado, mostrada sin reclamar - Una prueba de lectura con rol anónimo en cada tabla de clientes - Un veredicto sobre cada hallazgo del escáner: real, falso positivo o deliberado. Esto es lo que te impide hacer clic en arreglar todo y dejar tu app en la oscuridad - El SQL exacto para arreglar lo que está roto (Estándar y Premium) COMO FUNCIONA Acceso de solo lectura, o pega tu esquema y políticas. Sin llamadas, sin reuniones, todo por escrito. NO es una prueba de penetración, certificación o asesoramiento legal. Si necesitas eso, te lo diré

Conoce a Edgars L

Edgars L

Supabase and Lovable security audits

  • DeEstonia
  • Miembro desdejul 2026
  • Idiomas

    Letón, Ruso, Inglés, Francés
I audit apps built with Lovable and Supabase — row-level security, SECURITY DEFINER functions, grants, and the keys that end up in the browser bundle. I build this way myself. RepFlow is my own production app: real Stripe, real customer data. When I stopped trusting the build summary and ran the queries, I found a SECURITY DEFINER function exposed to public. A scanner gives you a list. Every line is real, a false positive, or deliberate. In the output they look identical. Deciding which is which is the job. Before this: 15 years in pharmaceutical B2B sales. All in writing, no calls.

Traducción automática

Mi porfolio