Supabase Dyb scanning
Link et Supabase-projekt og inspicér dets offentlige datakontroller fra et verificeret domæne.
Undersøg offentlig Supabase adgang
Supabase Deep Scan evaluerer den offentlige projektflade, der er tilgængelig via projektets URL og den anonyme nøgle. Den er designet til at identificere risikabel anonym adgang og Row Level Security-adfærd uden at kræve en tjenesterollehemmelighed.
Opfyld kravene
- Platformdomænet skal verificeres.
- Projektets URL skal tilhøre den applikation, du er autoriseret til at revidere.
- Brug kun den offentlige anonyme nøgle. Indsæt aldrig en service-rolle nøgle.
Forbind projektet
VICE kan registrere offentlig Supabase-konfiguration fra applikationen. Hvis registreringen er ufuldstændig, skal du indtaste projektets URL og den anonyme nøgle manuelt på modulsiden og derefter gemme forbindelsen.
Gennemgå det detekterede projekt før scanning. En frontend kan referere til mere end én backend, og opdagelse alene etablerer ikke autorisation.
Kør den fokuserede revision
Start Supabase-kun revision fra modulsiden. Kørslen vises i samme domænehistorik som andre administrerede revisioner med registrerede problemer og dækning knyttet til arbejdsområdet.
Gennemgå og fjern linket
Bekræft alle detekterede problemer med dataadgang i forhold til den tilsigtede RLS-politik og applikationsflow. Efter ændring af politikker skal du køre den fokuserede revision igen. Fjern linket til projektet, når domænet ikke længere bruger det, eller forholdet ændres.
Fortsæt med VICE
Se, hvordan VICE reviderer Supabase RLS, lagring og godkendelse.