Auditerò la sicurezza RLS di Lovable supabase e riparerò ciò che è effettivamente rotto


Informazioni su questo servizio
Traduzione automatica.
La tua app funziona. Questo non significa che sia sicura per ricevere pagamenti. Ho rilasciato un SaaS in produzione su Lovable con abbonamenti Stripe, sicurezza a livello di riga e due provider di AI nella catena. Durante la costruzione ho trovato una funzione SECURITY DEFINER che portava la concessione di default di Postgres su PUBLIC. Un vero escalation di privilegi che lo strumento di build stesso ha detto non fosse successo. L'ho trovata perché ho smesso di credere nel riepilogo e ho eseguito has_function_privilege contro il database live. Questo è il servizio. Non una scansione. Evidenza. COSA OTTIENI - Ogni policy RLS elencata, con il ruolo a cui si applica e chi può realmente leggere e scrivere ogni tabella - Ogni funzione SECURITY DEFINER con output di has_function_privilege per anon e autenticato, mostrata non rivendicata - Un test di lettura con ruolo anonimo su ogni tabella cliente - Una valutazione su ogni scoperta dello scanner: reale, falso positivo o deliberato. Questo è ciò che ti impedisce di cliccare su ripara tutto e di mettere in crisi la tua app - Il SQL esatto per riparare ciò che è rotto (Standard e Premium) COME FUNZIONA Accesso in sola lettura, o incolla il tuo schema e le policy. Niente chiamate, niente riunioni, tutto scritto. NON un test di penetrazione, certificazione o consulenza legale. Se ne hai bisogno, te lo dirò
Scopri di più su Edgars L
Supabase and Lovable security audits
- DaEstonia
- Membro dalug 2026
Lingue
Lettone, Russo, Inglese, Francese
Traduzione automatica.
Il mio portfolio
FAQ
Traduzione automatica.
Hai bisogno di accesso al database di produzione?
No. Un accesso in sola lettura al progetto o un schema e una lista di policy incollati sono sufficienti. Non ho mai bisogno dei tuoi dati di produzione.
Cambierai qualcosa nella mia app?
Non a meno che tu non acquisti Standard o Premium, e anche in quel caso esegui tu le migrazioni. Le scrivo io, tu le applichi, così mantieni il controllo.
Il mio scanner mostra avvisi. Sono tutti reali?
Di solito no. Distinguere tra loro è la maggior parte del valore qui. Una delle scoperte sulla mia app è deliberata, e sistemarla romperebbe l'autenticazione.
Lavori con Bubble, Bolt, v0 o Base44?
Le parti RLS e Supabase, sì. Le parti specifiche della piattaforma sono scritte per Lovable.
E se non trovo nulla?
Ottieni il rapporto che lo dice, con le prove. È una cosa utile da possedere, e preferirei consegnarlo piuttosto che inventare un problema.
Cosa non è coperto da questa verifica?
È una revisione puntuale del codice e della configurazione a cui mi dai accesso, con una valutazione scritta su ogni riscontro. Non è una certificazione, una garanzia o una copertura contro futuri compromessi. Le modifiche fatte dopo la consegna sono fuori dal scope.
Quanto sono comuni davvero questi problemi?
Un audit indipendente di 50 app Lovable in diretta (dev.to, aprile 2026) ha scoperto che l'89% non aveva sicurezza a livello di riga funzionante e il 34% ha rivelato una chiave di servizio-role al browser. Una scansione separata di 1.645 app ha trovato oltre 170 database completamente esposti. È normale, non insolito — ecco perché bisogna controllare invece di presumere.
Posso controllare alcuni di questi da solo prima?
Sì, e dovresti farlo. Ho messo 22 di questi controlli su una pagina gratuita con lo SQL per ognuno: Lovable-security-check.netlify.app - niente registrazione, niente memorizzato. Se tutto supera, non hai bisogno di me. La maggior parte delle persone finisce con alcuni segnati come "non sicuro". È per quello che sono qui.

