Zum Inhalt springen

Prüfregel · RSC-SEC-015

Datenbank-Tabellen der anon-Rolle zugeteilt

SicherheitSchweregrad: MittelCWE-284OWASP A01-2021

Fragt mit dem von der App selbst veröffentlichten Client-Schlüssel den Schema-Endpunkt ab und listet die Tabellen, die der anon-Rolle zugeteilt sind — ohne einen Datensatz oder eine Zeilenzahl abzurufen. Zugeteilt heißt noch nicht lesbar: ob Zeilen herauskommen, entscheidet Row Level Security.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

Für jede genannte Tabelle prüfen, ob RLS aktiv ist und die Policy den Zugriff auf den jeweiligen Nutzer einschränkt.

Eigene App kostenlos prüfen