Je vais effectuer une vérification de sécurité de votre application Lovable ou bolt supabase avant le lancement

B
basildraz
B
basildraz
Basel Draz
Certaines informations ont été traduites automatiquement.

À propos de ce service

Traduction automatique

Construit avec Lovck clean, je vous le dirai. Lovable, Bolt ou Cursor. Ça fonctionne. La question ne s’est jamais posée.


La vraie question est ce qu’un inconnu tenant votre clé anonyme peut en lire.


Ces outils génèrent rapidement des politiques, et elles semblent généralement correctes. Mais RLS n’est qu’une couche. En dessous, il y a le système de grants de Postgres, au-dessus, PostgREST, et les fuites se trouvent dans les coutures.


Je gère un POS multi-tenant sur Supabase — 90 migrations, de l’argent réel chaque jour. Trois revues de sécurité ont trouvé six failles réelles, toutes passées à travers des politiques qui, telles qu’elles sont écrites, étaient correctes.


CE QUE JE Vérifie

  • Tables avec RLS désactivé ou activé sans politique
  • - Fonctions que l’anonyme peut exécuter (révoquer uniquement pour l’anonyme NE ferme PAS cette faille)
  • - Vues qui contournent RLS, et celles que PostgREST a rendu modifiables à l’écrit
  • - Grants globaux sur les tables, et l’asymétrie que personne n’attend :
  • une nouvelle colonne est INTERDITE pour la lecture jusqu’à ce que vous accordiez
  • une nouvelle colonne est AUTORISÉE pour l’écriture jusqu’à ce que vous révoquiez

COMMENT JE LE Prouve

Je me connecte en tant qu’utilisateur à faibles privilèges de votre projet, exécute la requête, et vous montre la réponse. Chaque découverte est accompagnée de sa requête et de sa sortie. Après la correction, la même requête est relancée et donne un résultat différent.


Le script en lecture seule que j’utilise est public — exécutez-le vous-même

Découvrez Basel Draz

Basel Draz

Supabase RLS and privilege audits

  • DeÉgypte
  • Membre depuisfévr. 2024
  • Temps de réponse moy.11 heures
  • Langues

    Arabe, Anglais
I build multi-tenant systems on Next.js and Supabase, and I do security passes on them. I maintain a point-of-sale platform running in real shops - FIFO inventory batches, recipe items, staff permissions enforced in the database, thermal receipts. 90 migrations, three security reviews deep. Those reviews found six real holes, every one past policies that were correct as written. I published the checks that found them as an open-source read-only SQL script. Authorization belongs in the database, not the interface. Nothing is confirmed by reading code - I ask your database as a real user.

Traduction automatique

Mon portfolio