Ich sichere deine Supabase-Datenbank mit Row Level Security und Auth


Über diesen Service
Automatische Übersetzung
Supabase ist standardmäßig nur sicher, wenn es jemand konfiguriert hat. In Apps, die von Lovable, Bolt, Replit oder Cursor generiert wurden, hat das meistens niemand gemacht. Row level security ist ausgeschaltet, jede Tabelle ist mit dem anon-Schlüssel lesbar, der Service-Role-Schlüssel liegt im Client-Bundle, und die App funktioniert perfekt, bis ein neugieriger Nutzer den Netzwerk-Tab öffnet.
Ich schließe diese Lücke. Ich bin Full-Stack-Engineer, arbeite täglich mit PostgreSQL und Supabase. Vor der Softwarezeit verbrachte ich 13 Jahre in der industriellen Automatisierung, wo ein fehlerhaftes System echtes Geld kostet.
AUDIT: Ich überprüfe jede Tabelle, Policy, Bucket und Schlüssel und sende einen schriftlichen Bericht darüber, was offenliegt, nach Schweregrad sortiert. Keine Änderungen an deinem Projekt.
SECURED: Row level security aktiviert und pro Tabelle geschrieben, Policies gegen echte Rollen getestet, Auth-Regeln korrigiert, Schlüssel aus dem Client entfernt und rotiert.
HARDENED: Alles oben plus Storage-Bucket-Policies, Edge-Function-Schutz, Audit-Logging und ein schriftliches Dokument, das jede Regel beschreibt, damit der nächste Entwickler sie nicht rückgängig macht.
Umfang: Revisionen sind pro Paket begrenzt. Neue Features und Redesign sind nicht enthalten.
Sende mir vor der Bestellung deinen Projektlink, und ich sage dir, was ich von außen sehen kann.
Lerne Marco Contin kennen
Full Stack Engineer production ready web apps
- AusItalien
- Mitglied seitJan. 2026
Sprachen
Italienisch, Englisch
Automatische Übersetzung
Mein Portfolio
Meine weiteren Dienstleistungen im Bereich Vibe Coding
FAQ
Automatische Übersetzung
Wie schlimm ist es wirklich, wenn RLS ausgeschaltet ist?
Jeder, der deine App öffnet, kann den Schlüssel lesen, mit dem sie mit der Datenbank kommuniziert, und bei deaktiviertem Row level security liefert dieser Schlüssel alles, was er verlangt. Es ist kein theoretisches Risiko, es ist eine öffentliche Datenbank mit zusätzlichen Schritten.
Bricht meine App, wenn ich RLS aktiviere?
Das kann passieren, wenn es aktiviert wird, ohne die Policies vorher zu schreiben. Deshalb schreibe und teste ich die Policies Rolle für Rolle, bevor ich sie durchsetze, anstatt nur den Schalter umzulegen und zu hoffen.
Brauche ich meine Passwörter?
Nein. Lade mich in dein Supabase-Projekt und dein Repository als Kollaborateur ein. Wenn ein Schlüssel geteilt werden muss, rotiere ihn, sobald ich fertig bin.
Kann ich während des Live-Betriebs meiner App arbeiten lassen?
Ja. Policies werden zuerst gegen eine Kopie getestet und in kontrollierter Reihenfolge angewendet, damit Nutzer während der Sitzung nie ausgesperrt werden.
Was, wenn meine App auf Firebase läuft und nicht auf Supabase?
Dann ist dieses Gig nichts für dich, und ich sage dir das, anstatt auf deinem Projekt zu lernen.
Bekomme ich eine Dokumentation?
Das Hardened-Paket enthält ein schriftliches Dokument mit jeder Regel und der Begründung, damit dein nächster Entwickler es pflegt, anstatt es zu deaktivieren.

