Zum Inhalt springen

Prüfregel · RSC-SEC-076

Fremdes Konto sieht eure hochgeladenen Dateien

SicherheitSchweregrad: HochCWE-639OWASP A01:2021

Prüft mit einem Wegwerf-Konto, ob nicht-öffentliche Datei-Ablagen auflistbar sind.

Warum das zählt

Die Zugriffsregeln für Dateien sind in Supabase eine eigene Ebene und werden regelmäßig vergessen. Das typische Bild: Die Tabellen sind sauber getrennt, der Bucket mit den hochgeladenen Ausweisen, Verträgen oder Rechnungen ist es nicht.

Der Nachweis funktioniert wie bei den Tabellen: Ein Konto, das der Scan in derselben Minute angelegt hat, hat nie etwas hochgeladen. Sieht es trotzdem eine Dateiliste, gehören die Dateien zwangsläufig anderen.

Abgefragt wird ausschließlich die Liste, und berichtet wird nur deren Länge. Dateinamen stehen bewusst NICHT im Nachweis — `rechnung-mueller-2025.pdf` ist selbst eine personenbezogene Angabe. Heruntergeladen wird nichts.

Öffentliche Buckets bleiben außen vor: Dort ist der Zugriff gewollt, und der Außen-Scan meldet sie ohnehin bereits.

Prüfstufe

Aktiv (nach Domain-Nachweis)

So behebt ihr es

Storage-Policies je Bucket an den Eigentümer binden — sie sind eine eigene Ebene neben den Tabellen-Regeln.

Eigene App kostenlos prüfen