Zum Inhalt springen

Prüfregel · RSC-SEC-009

Supabase-Client-Konfiguration sichtbar

SicherheitSchweregrad: Hinweis

Erfasst Projekt-URL und anon-Key im Bundle — erwartbar, aber Ausgangspunkt der Zugriffsprüfung.

Warum das zählt

Der anon-Key ist dafür gemacht, öffentlich zu sein — er steht in jeder Supabase-App im Browser. Ein Fund ist deshalb kein Fehler, sondern eine Standortbestimmung: Ab hier hängt eure gesamte Datensicherheit an Row Level Security, nicht am Login-Bildschirm.

Das ist der am häufigsten unterschätzte Punkt in KI-gebauten Apps. Die Datenbank spricht direkt mit dem Browser. Ist RLS auf einer Tabelle nicht aktiv, kann jeder mit diesem öffentlichen Schlüssel alle Zeilen aller Nutzer abfragen — komplett am Login vorbei, ohne die App überhaupt zu benutzen.

Sinnvolle Reaktion: Für jede Tabelle prüfen, ob RLS eingeschaltet ist und ob jede Policy an die Identität des Nutzers gebunden ist (typisch auth.uid() = user_id). Genau das prüft unser Deep-Scan im Repository.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

Nichts zu tun am Key selbst; stattdessen Row Level Security je Tabelle verifizieren.

Eigene App kostenlos prüfen