Ich prüfe deine Lovable supabase rls Sicherheit und behebe, was tatsächlich kaputt ist

E
edgars_laizans
E
edgars_laizans
Edgars L
Einige Informationen wurden automatisch übersetzt.

Über diesen Service

Automatische Übersetzung

Deine App funktioniert. Das ist nicht dasselbe wie sicher zu sein, um Geld damit zu verdienen. Ich habe eine Produktions-SaaS auf Lovable mit Stripe-Abonnements, Zeilenebenen-Sicherheit und zwei KI-Anbietern in der Kette bereitgestellt. Beim Aufbau habe ich eine SECURITY DEFINER-Funktion gefunden, die die Standard-Grant von Postgres trägt. Ein echtes Privileg-Escalation, obwohl das Build-Tool in seiner Zusammenfassung sagte, dass das nicht passiert sei. Ich fand es, weil ich nicht mehr an die Zusammenfassung geglaubt habe und has_function_privilege gegen die Live-Datenbank ausgeführt habe. Das ist dieses Gig. Kein Scan. Beweis. WAS DU BEKOMMST - Jede RLS-Policy aufgelistet, mit der Rolle, auf die sie beschränkt ist, und wer wirklich lesen und schreiben kann - Jede SECURITY DEFINER-Funktion mit has_function_privilege-Ausgabe für anonym und authentifiziert, gezeigt, nicht behauptet - Ein Anonym-Rolle-Lese-Test über alle Kunden-Tabellen - Ein Urteil zu jedem Scanner-Fund: echt, falsch-positiv oder absichtlich. Das hält dich davon ab, auf Fix all zu klicken und deine eigene App dunkel zu machen - Der genaue SQL-Code, um das, was kaputt ist, zu beheben (Standard und Premium) WIE ES FUNKTIONIERT Lesezugriff oder füge dein Schema und deine Policies ein. Keine Anrufe, keine Meetings, alles schriftlich. KEIN Penetrationstest, keine Zertifizierung oder Rechtsberatung. Wenn du das brauchst, sage ich dir das

Lerne Edgars L kennen

Edgars L

Supabase and Lovable security audits

  • AusEstland
  • Mitglied seitJuli 2026
  • Sprachen

    Lettisch, Russisch, Englisch, Französisch
I audit apps built with Lovable and Supabase — row-level security, SECURITY DEFINER functions, grants, and the keys that end up in the browser bundle. I build this way myself. RepFlow is my own production app: real Stripe, real customer data. When I stopped trusting the build summary and ran the queries, I found a SECURITY DEFINER function exposed to public. A scanner gives you a list. Every line is real, a false positive, or deliberate. In the output they look identical. Deciding which is which is the job. Before this: 15 years in pharmaceutical B2B sales. All in writing, no calls.

Automatische Übersetzung

Mein Portfolio