Bezpieczeństwo dla twojej aplikacji z Supabase
Supabase udostępnia twoją bazę danych przez API od pierwszej minuty. Bez dobrze ustawionego RLS albo z niewłaściwym kluczem we frontendzie każdy może odczytać twoje tabele. Sprawdź podstawy przed startem.
Typowe ryzyka przy Supabase
Tabele bez RLS
Row Level Security to główna bariera. Nowa tabela bez RLS jest otwarta do odczytu i zapisu z przeglądarki przy użyciu klucza publicznego.
service_role we frontendzie
Klucz service_role omija całe zabezpieczenie. Jeśli trafi do JavaScriptu klienta, oddaje pełną kontrolę nad twoją bazą danych.
Otwarte buckety Storage
Publiczny bucket udostępnia dowolny plik każdemu, kto ma URL. Prywatne dokumenty powinny być w bucketach chronionych przez policies.
Powiązane testy
Czy twoja aplikacja Supabase przechodzi te testy?
Przeskanuj ją za darmo i otrzymaj prompt naprawczy dla każdego znalezionego problemu.
Przeskanuj moją stronę za darmo