Ich führe eine Supabase-Sicherheitsüberprüfung durch und behebe RLS in deiner Lovable-App


Level 1
Über diesen Service
Automatische Übersetzung
Hast du deine App mit Lovable, Bolt oder Base44 auf Supabase gebaut? Bevor echte Nutzer sich anmelden, stelle sicher, dass Fremde deine Datenbank nicht lesen können.
AI-Builder setzen Tabellen oft mit deaktiviertem Row Level Security oder mit Richtlinien, die jedem angemeldeten Nutzer erlauben, jede Zeile zu sehen. Im Jahr 2025 wurde eine solche Schwachstelle in über 170 Lovable-Apps entdeckt. Der Berater von Supabase weist auf fehlendes RLS hin, kann aber nicht erkennen, ob deine Richtlinien richtig sind und wer was sehen darf.
Was ich überprüfe:
- RLS bei jeder Tabelle, für anonyme und angemeldete Nutzer
- Richtlinien, die Daten anderer Nutzer preisgeben
- Service Role Key oder Secrets, die im Frontend sichtbar sind
- Storage Buckets, Edge Functions und Stripe Webhooks
- Admin-Checks, die nur im Browser gemacht werden
Was du bekommst:
- Ein Bericht in einfachem Englisch, nach Schweregrad sortiert
- Genau SQL-Änderungen, die ich bei Standard und Premium anwende
- Ein erneuter Test, der zeigt, dass alle Schwachstellen geschlossen sind
Ich beginne mit Lesezugriff oder einem Staging-Branch, damit deine Live-App nie gefährdet ist.
Schick mir vor der Bestellung den Link zu deiner App und dein Stack, damit ich das richtige Paket bestätigen kann.
Lerne Seraphina kennen
WordPress, Shopify and Ecommerce Developer
Level 1
- AusGroßbritannien
- Mitglied seitMai 2026
- ⌀ Antwortzeit1 Stunde
- Letzte Lieferung5 Tage
Sprachen
Englisch, Französisch
Automatische Übersetzung
FAQ
Automatische Übersetzung
Ist meine App wirklich gefährdet, wenn sie scheinbar einwandfrei funktioniert?
Oft ja. Eine App kann perfekt funktionieren, während jeder Besucher trotzdem Daten lesen oder bearbeiten kann, durch deinen öffentlichen API-Key. Der einzige Weg ist, jede Tabelle und Richtlinie so zu testen, wie es ein Angreifer tun würde.
Brauche ich meine Passwörter oder vollen Admin-Zugang?
Ich beginne mit Lesezugriff auf dein Supabase-Projekt und deine Live-URL. Für Änderungen arbeite ich, wenn möglich, auf einem Staging-Branch, und ich brauche niemals dein Lovable- oder Bolt-Konto-Passwort.
Kann ich nicht einfach Lovable's AI bitten, die Sicherheit zu verbessern?
Du kannst, aber AI-Builder generieren oft Richtlinien, die korrekt aussehen und trotzdem Daten leaken. Ich überprüfe jede Änderung, indem ich den Zugriff als verschiedene Nutzer teste, nicht nur durch das Lesen des Codes.
Welche Plattformen decken Sie ab?
Jede App mit einem Supabase-Backend: Lovable, Bolt, Base44, Replit, v0, Cursor oder handgeschrieben. Firebase-Apps sind ebenfalls möglich, melde dich vorher bei mir.
Wird die Sicherheitsüberprüfung meine App kaputt machen?
Das kann passieren, wenn es unvorsichtig gemacht wird. Deshalb teste ich jeden Nutzerfluss nach jeder Änderung und wende Fixes zuerst auf Staging an. Alles, was das Verhalten deiner App verändern könnte, wird für deine Zustimmung markiert.
Ist das ein formeller Penetrationstest oder eine Konformitätszertifizierung?
Nein. Es ist eine praktische Konfigurationsüberprüfung, die sich auf die Fehler konzentriert, die in AI-gebauten Apps tatsächlich Daten leaken. Wenn du eine formelle Zertifizierung brauchst, sage ich dir ehrlich Bescheid.
