Prüfregel · RSC-SEC-076
Fremdes Konto sieht eure hochgeladenen Dateien
Prüft mit einem Wegwerf-Konto, ob nicht-öffentliche Datei-Ablagen auflistbar sind.
Warum das zählt
Die Zugriffsregeln für Dateien sind in Supabase eine eigene Ebene und werden regelmäßig vergessen. Das typische Bild: Die Tabellen sind sauber getrennt, der Bucket mit den hochgeladenen Ausweisen, Verträgen oder Rechnungen ist es nicht.
Der Nachweis funktioniert wie bei den Tabellen: Ein Konto, das der Scan in derselben Minute angelegt hat, hat nie etwas hochgeladen. Sieht es trotzdem eine Dateiliste, gehören die Dateien zwangsläufig anderen.
Abgefragt wird ausschließlich die Liste, und berichtet wird nur deren Länge. Dateinamen stehen bewusst NICHT im Nachweis — `rechnung-mueller-2025.pdf` ist selbst eine personenbezogene Angabe. Heruntergeladen wird nichts.
Öffentliche Buckets bleiben außen vor: Dort ist der Zugriff gewollt, und der Außen-Scan meldet sie ohnehin bereits.
Prüfstufe
So behebt ihr es
Storage-Policies je Bucket an den Eigentümer binden — sie sind eine eigene Ebene neben den Tabellen-Regeln.