Ich prüfe deine Lovable supabase rls Sicherheit und behebe, was tatsächlich kaputt ist


Über diesen Service
Automatische Übersetzung
Deine App funktioniert. Das ist nicht dasselbe wie sicher zu sein, um Geld damit zu verdienen. Ich habe eine Produktions-SaaS auf Lovable mit Stripe-Abonnements, Zeilenebenen-Sicherheit und zwei KI-Anbietern in der Kette bereitgestellt. Beim Aufbau habe ich eine SECURITY DEFINER-Funktion gefunden, die die Standard-Grant von Postgres trägt. Ein echtes Privileg-Escalation, obwohl das Build-Tool in seiner Zusammenfassung sagte, dass das nicht passiert sei. Ich fand es, weil ich nicht mehr an die Zusammenfassung geglaubt habe und has_function_privilege gegen die Live-Datenbank ausgeführt habe. Das ist dieses Gig. Kein Scan. Beweis. WAS DU BEKOMMST - Jede RLS-Policy aufgelistet, mit der Rolle, auf die sie beschränkt ist, und wer wirklich lesen und schreiben kann - Jede SECURITY DEFINER-Funktion mit has_function_privilege-Ausgabe für anonym und authentifiziert, gezeigt, nicht behauptet - Ein Anonym-Rolle-Lese-Test über alle Kunden-Tabellen - Ein Urteil zu jedem Scanner-Fund: echt, falsch-positiv oder absichtlich. Das hält dich davon ab, auf Fix all zu klicken und deine eigene App dunkel zu machen - Der genaue SQL-Code, um das, was kaputt ist, zu beheben (Standard und Premium) WIE ES FUNKTIONIERT Lesezugriff oder füge dein Schema und deine Policies ein. Keine Anrufe, keine Meetings, alles schriftlich. KEIN Penetrationstest, keine Zertifizierung oder Rechtsberatung. Wenn du das brauchst, sage ich dir das
Lerne Edgars L kennen
Supabase and Lovable security audits
- AusEstland
- Mitglied seitJuli 2026
Sprachen
Lettisch, Russisch, Englisch, Französisch
Automatische Übersetzung
Mein Portfolio
FAQ
Automatische Übersetzung
Brauchst du Zugriff auf die Produktionsdatenbank?
Nein. Lesezugriff auf das Projekt oder eine eingefügte Schema- und Policy-Liste reichen aus. Ich brauche deine Produktionsdaten nie.
Wirst du etwas in meiner App ändern?
Nicht, es sei denn, du kaufst das Standard- oder Premium-Paket, und selbst dann führst du die Migrationen selbst aus. Ich schreibe sie, du wendest sie an, so behältst du die Kontrolle.
Zeigen meine Scanner-Warnungen echte Probleme? Sind sie alle echt?
In der Regel nicht. Das Unterscheiden ist hier der größte Wert. Einer der Befunde in meiner eigenen App ist absichtlich, und das Beheben würde die Authentifizierung zerstören.
Arbeitest du mit Bubble, Bolt, v0 oder Base44?
Die RLS- und Supabase-Teile, ja. Die plattformspezifischen Teile sind für Lovable geschrieben.
Was, wenn du nichts findest?
Du bekommst den Bericht mit den Beweisen. Das ist eine nützliche Sache, die du besitzen solltest, und ich würde sie lieber liefern, als ein Problem zu erfinden.
Was ist bei diesem Audit nicht abgedeckt?
Es ist eine Momentaufnahme-Überprüfung des Codes und der Konfiguration, auf die du mir Zugriff gibst, mit einem schriftlichen Urteil zu jedem Ergebnis. Es ist keine Zertifizierung, Garantie oder Gewährleistung gegen zukünftige Kompromittierungen. Änderungen nach der Lieferung fallen nicht in den Umfang.
Kann ich das zuerst selbst überprüfen?
Ja, und du solltest es auch tun. Ich habe 22 dieser Checks auf einer kostenlosen Seite mit dem SQL für jeden: Lovable-security-check.netlify.app – keine Anmeldung, nichts wird gespeichert. Wenn alles besteht, brauchst du mich nicht. Die meisten Leute sind nach ein paar Checks, die mit „nicht sicher“ markiert sind, fertig. Dafür bin ich da.
Ist das ein echtes Problem oder verkaufst du nur Angst?
Beurteile es anhand der Plattformen, nicht anhand von mir. Lovables eigener Vorfallbericht vom April 2026 gibt zu, dass Quellcode in öffentlichen Projekten für jeden zugänglich wurde. Supabase ermöglicht jetzt standardmäßig Zeilenebene-Sicherheit und liefert einen Linter dafür. Anbieter ändern die Standardeinstellungen bei seltenen Problemen nicht.

