Zum Inhalt springen

Prüfregel · RSC-SEC-033

Registrierung offen, Konten sofort bestätigt

SicherheitSchweregrad: MittelCWE-862OWASP A01-2021

Liest die anonym abrufbare Auth-Konfiguration: Selbstregistrierung offen und E-Mail-Bestätigung deaktiviert.

Warum das zählt

Offene Registrierung ist kein Fehler, sondern für viele Produkte der Sinn der Sache. Zum Risiko wird sie in Kombination: Wenn Konten ohne Bestätigung sofort gültig sind und die Zugriffsregeln nur „ist angemeldet“ prüfen, genügt eine Selbstregistrierung, um an die Daten aller anderen zu kommen.

Genau dieses Muster ist bei KI-gebauten Apps verbreitet, weil `using (auth.role() = 'authenticated')` die erste Policy ist, die funktioniert. Sie liest sich wie ein Schutz und ist doch nur eine Tür mit Klingel.

Wir lesen dafür nur die Konfiguration, die die Anmeldemaske selbst abruft — es wird kein Konto angelegt. Fix: Bestätigung einschalten und jede Policy nutzerbezogen binden (`auth.uid() = user_id`).

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

E-Mail-Bestätigung aktivieren oder Registrierung schließen — und jede Policy an `auth.uid()` binden statt an die Rolle `authenticated`.

Eigene App kostenlos prüfen