Risolverò il tuo errore 403 RLS di upload su supabase in 24 ore

B
basildraz
B
basildraz
Basel Draz
Alcune informazioni sono state tradotte automaticamente.

Informazioni su questo servizio

Traduzione automatica.

Il tuo upload restituisce 403 e il messaggio indica una policy di sicurezza a livello di riga. La policy sembra corretta. Di solito lo è.

Quello che in realtà succede è una di sei cose: la richiesta arriva senza una sessione, quindi viene trattata come anonima, l'inserimento viene giudicato da WITH CHECK e non da USING, il prefisso del percorso non corrisponde a quello che la policy si aspetta, gli upsert e gli upload ripetibili richiedono anche una policy di UPDATE, gli URL firmati necessitano di SELECT, oppure manca un grant sotto la policy e si ottiene lo stesso errore 403.

Trovo quale delle sei cose è, la correggo e lo dimostro: lo stesso upload dal tuo client, prima e dopo, con la risposta stampata accanto.

Ti fornisco la migrazione, una riga su cosa era effettivamente sbagliato, e un controllo su cosa ancora blocca uno sconosciuto, così la correzione non apre silenziosamente il tuo bucket a tutti.

Inviami l'esatto errore, lo SQL della policy, il nome del bucket e come è stato creato il tuo client. Una copia di staging o un ruolo in sola lettura sono sufficienti. Non ho bisogno della tua chiave di ruolo di servizio.

Costruisco un POS multi-tenant su Supabase, con circa 90 migrazioni, attivo in negozi reali. Tre revisioni di sicurezza hanno trovato sei vulnerabilità reali, tutte superate da policy che erano corrette così come scritte.

Scopri di più su Basel Draz

Basel Draz

Supabase RLS and privilege audits

  • DaEgitto
  • Membro dafeb 2024
  • Tempo di risposta medio11 ore
  • Lingue

    Arabo, Inglese
I build multi-tenant systems on Next.js and Supabase, and I do security passes on them. I maintain a point-of-sale platform running in real shops - FIFO inventory batches, recipe items, staff permissions enforced in the database, thermal receipts. 90 migrations, three security reviews deep. Those reviews found six real holes, every one past policies that were correct as written. I published the checks that found them as an open-source read-only SQL script. Authorization belongs in the database, not the interface. Nothing is confirmed by reading code - I ask your database as a real user.

Traduzione automatica.

Il mio portfolio