Prüfregel · RSC-SEC-015
Datenbank-Tabellen der anon-Rolle zugeteilt
SicherheitSchweregrad: MittelCWE-284OWASP A01-2021
Fragt mit dem von der App selbst veröffentlichten Client-Schlüssel den Schema-Endpunkt ab und listet die Tabellen, die der anon-Rolle zugeteilt sind — ohne einen Datensatz oder eine Zeilenzahl abzurufen. Zugeteilt heißt noch nicht lesbar: ob Zeilen herauskommen, entscheidet Row Level Security.
Prüfstufe
Außen-Scan (anonym)
So behebt ihr es
Für jede genannte Tabelle prüfen, ob RLS aktiv ist und die Policy den Zugriff auf den jeweiligen Nutzer einschränkt.