Metterò in sicurezza il tuo database supabase con row level security e auth


Informazioni su questo servizio
Traduzione automatica.
Supabase è sicuro di default solo se qualcuno lo ha configurato. Nelle app generate da Lovable, Bolt, Replit o Cursor, di solito nessuno ha fatto nulla. La row level security è disattivata, ogni tabella è leggibile con la chiave anon, la chiave del ruolo di servizio si trova nel bundle del client e l'app funziona perfettamente fino a quando un utente curioso non apre la scheda di rete.
Chiudo questa falla. Sono un ingegnere full-stack che lavora quotidianamente con PostgreSQL e Supabase. Prima di dedicarmi al software, ho trascorso 13 anni nell'automazione industriale, dove un sistema fallito costa soldi veri.
AUDIT: revisiono ogni tabella, policy, bucket e chiave, e invio un rapporto scritto su cosa è esposto, classificato per gravità. Nessuna modifica al tuo progetto.
SECURED: attivata e scritta la row level security per ogni tabella, testate le policy contro ruoli reali, corrette le regole di auth, spostate e ruotate le chiavi fuori dal client.
HARDENED: tutto quanto sopra più le policy dei storage bucket, protezione delle edge function, logging delle audit e un documento scritto che descrive ogni regola in modo che il prossimo sviluppatore non la disattivi.
Scope: le revisioni sono limitate per pacchetto. Le nuove funzionalità e il redesign non sono inclusi.
Inviami il link del tuo progetto prima di ordinare e ti dirò cosa posso vedere dall'esterno.
Scopri di più su Marco Contin
Full Stack Engineer production ready web apps
- DaItalia
- Membro dagen 2026
Lingue
Italiano, Inglese
Traduzione automatica.
Il mio portfolio
Altri servizi della categoria Vibe coding offerti da me
FAQ
Traduzione automatica.
Quanto è grave se la RLS è disattivata?
Chiunque apra la tua app può leggere la chiave che usa per comunicare con il database, e con la row level security disattivata quella chiave restituisce tutto ciò che chiedono. Non è un rischio teorico, è un database pubblico con passaggi extra.
Attivare la RLS romperà la mia app?
Può succedere se viene attivata senza aver scritto prima le policy. Per questo scrivo e testo le policy ruolo per ruolo prima di applicarle, invece di accendere e sperare.
Hai bisogno delle mie password?
No. Invitami nel tuo progetto Supabase e nel repository come collaboratore. Se una chiave deve essere condivisa, la ruoti nel momento in cui ho finito.
Puoi lavorare mentre la mia app è live?
Sì. Le policy vengono testate prima su una copia e applicate in modo controllato, così gli utenti non vengono mai bloccati a metà sessione.
E se la mia app è su Firebase, non su Supabase?
Allora questa gig non fa per te, e te lo dirò piuttosto che imparare sul tuo progetto.
Ottengo documentazione?
Il pacchetto Hardened include un documento scritto con ogni regola e il motivo dietro, così il tuo prossimo sviluppatore la mantiene invece di disattivarla.

