Prüfregel · RSC-SEC-009
Supabase-Client-Konfiguration sichtbar
Erfasst Projekt-URL und anon-Key im Bundle — erwartbar, aber Ausgangspunkt der Zugriffsprüfung.
Warum das zählt
Der anon-Key ist dafür gemacht, öffentlich zu sein — er steht in jeder Supabase-App im Browser. Ein Fund ist deshalb kein Fehler, sondern eine Standortbestimmung: Ab hier hängt eure gesamte Datensicherheit an Row Level Security, nicht am Login-Bildschirm.
Das ist der am häufigsten unterschätzte Punkt in KI-gebauten Apps. Die Datenbank spricht direkt mit dem Browser. Ist RLS auf einer Tabelle nicht aktiv, kann jeder mit diesem öffentlichen Schlüssel alle Zeilen aller Nutzer abfragen — komplett am Login vorbei, ohne die App überhaupt zu benutzen.
Sinnvolle Reaktion: Für jede Tabelle prüfen, ob RLS eingeschaltet ist und ob jede Policy an die Identität des Nutzers gebunden ist (typisch auth.uid() = user_id). Genau das prüft unser Deep-Scan im Repository.
Prüfstufe
So behebt ihr es
Nichts zu tun am Key selbst; stattdessen Row Level Security je Tabelle verifizieren.