Je vais corriger les bugs de Lovable supabase rls, auth et sécurité dans votre application codée avec vibe

E
edgars_laizans
E
edgars_laizans
Edgars L
Certaines informations ont été traduites automatiquement.

À propos de ce service

Traduction automatique

Votre application fonctionne. Ce n’est pas la même chose que d’être sécurisé pour facturer de l’argent. J’ai déployé un SaaS en production sur Lovable avec des abonnements Stripe, une sécurité au niveau des lignes et deux fournisseurs d’IA dans la chaîne. En le construisant, j’ai trouvé une fonction SECURITY DEFINER portant la permission par défaut de Postgres, c’est-à-dire le grant PUBLIC. Une escalade de privilèges réelle que l’outil de build, selon son résumé, n’avait pas détectée. Je l’ai trouvée parce que j’ai cessé de faire confiance au résumé et que j’ai lancé has_function_privilege contre la base de données en direct. C’est ce service. Pas un scan. Des preuves. CE QUE VOUS RECEVEZ - Chaque politique RLS listée, avec le rôle auquel elle s’applique et qui peut réellement lire et écrire chaque table - Chaque fonction SECURITY DEFINER avec le résultat de has_function_privilege pour anonyme et authentifié, montré comme non revendiqué - Un test de lecture pour rôle anonyme sur chaque table client - Un verdict sur chaque détection du scanner : réelle, faux positif ou délibérée. C’est ce qui vous empêche de cliquer sur tout corriger et de rendre votre application opaque - Le SQL exact pour réparer ce qui est cassé (Standard et Premium) COMMENT ÇA FONCTIONNE Accès en lecture seule, ou collez votre schéma et vos politiques. Pas d’appels, pas de réunions, tout par écrit. PAS un test de pénétration, une certification ou un conseil juridique. Si vous en avez besoin, je vous le dirai.

Découvrez Edgars L

Edgars L

Supabase and Lovable security audits

  • DeEstonie
  • Membre depuisjuil. 2026
  • Langues

    Letton, Russe, Anglais, Français
I audit apps built with Lovable and Supabase — row-level security, SECURITY DEFINER functions, grants, and the keys that end up in the browser bundle. I build this way myself. RepFlow is my own production app: real Stripe, real customer data. When I stopped trusting the build summary and ran the queries, I found a SECURITY DEFINER function exposed to public. A scanner gives you a list. Every line is real, a false positive, or deliberate. In the output they look identical. Deciding which is which is the job. Before this: 15 years in pharmaceutical B2B sales. All in writing, no calls.

Traduction automatique

Mon portfolio