Auditerò la sicurezza RLS di Lovable supabase e riparerò ciò che è effettivamente rotto

E
edgars_laizans
E
edgars_laizans
Edgars L
Alcune informazioni sono state tradotte automaticamente.

Informazioni su questo servizio

Traduzione automatica.

La tua app funziona. Questo non significa che sia sicura per ricevere pagamenti. Ho rilasciato un SaaS in produzione su Lovable con abbonamenti Stripe, sicurezza a livello di riga e due provider di AI nella catena. Durante la costruzione ho trovato una funzione SECURITY DEFINER che portava la concessione di default di Postgres su PUBLIC. Un vero escalation di privilegi che lo strumento di build stesso ha detto non fosse successo. L'ho trovata perché ho smesso di credere nel riepilogo e ho eseguito has_function_privilege contro il database live. Questo è il servizio. Non una scansione. Evidenza. COSA OTTIENI - Ogni policy RLS elencata, con il ruolo a cui si applica e chi può realmente leggere e scrivere ogni tabella - Ogni funzione SECURITY DEFINER con output di has_function_privilege per anon e autenticato, mostrata non rivendicata - Un test di lettura con ruolo anonimo su ogni tabella cliente - Una valutazione su ogni scoperta dello scanner: reale, falso positivo o deliberato. Questo è ciò che ti impedisce di cliccare su ripara tutto e di mettere in crisi la tua app - Il SQL esatto per riparare ciò che è rotto (Standard e Premium) COME FUNZIONA Accesso in sola lettura, o incolla il tuo schema e le policy. Niente chiamate, niente riunioni, tutto scritto. NON un test di penetrazione, certificazione o consulenza legale. Se ne hai bisogno, te lo dirò

Scopri di più su Edgars L

Edgars L

Supabase and Lovable security audits

  • DaEstonia
  • Membro dalug 2026
  • Lingue

    Lettone, Russo, Inglese, Francese
I audit apps built with Lovable and Supabase — row-level security, SECURITY DEFINER functions, grants, and the keys that end up in the browser bundle. I build this way myself. RepFlow is my own production app: real Stripe, real customer data. When I stopped trusting the build summary and ran the queries, I found a SECURITY DEFINER function exposed to public. A scanner gives you a list. Every line is real, a false positive, or deliberate. In the output they look identical. Deciding which is which is the job. Before this: 15 years in pharmaceutical B2B sales. All in writing, no calls.

Traduzione automatica.

Il mio portfolio