Prüfregel · RSC-SEC-033
Registrierung offen, Konten sofort bestätigt
Liest die anonym abrufbare Auth-Konfiguration: Selbstregistrierung offen und E-Mail-Bestätigung deaktiviert.
Warum das zählt
Offene Registrierung ist kein Fehler, sondern für viele Produkte der Sinn der Sache. Zum Risiko wird sie in Kombination: Wenn Konten ohne Bestätigung sofort gültig sind und die Zugriffsregeln nur „ist angemeldet“ prüfen, genügt eine Selbstregistrierung, um an die Daten aller anderen zu kommen.
Genau dieses Muster ist bei KI-gebauten Apps verbreitet, weil `using (auth.role() = 'authenticated')` die erste Policy ist, die funktioniert. Sie liest sich wie ein Schutz und ist doch nur eine Tür mit Klingel.
Wir lesen dafür nur die Konfiguration, die die Anmeldemaske selbst abruft — es wird kein Konto angelegt. Fix: Bestätigung einschalten und jede Policy nutzerbezogen binden (`auth.uid() = user_id`).
Prüfstufe
So behebt ihr es
E-Mail-Bestätigung aktivieren oder Registrierung schließen — und jede Policy an `auth.uid()` binden statt an die Rolle `authenticated`.