Supabase Tiefenscan
Verknüpfen Sie ein Supabase-Projekt und überprüfen Sie seine öffentlichen Datenkontrollen von einer verifizierten Domäne aus.
Überprüfen Sie den öffentlichen Supabase-Zugriff
Supabase Deep Scan wertet die öffentliche Projektoberfläche aus, die über die Projekt-URL und den anonymen Schlüssel verfügbar ist. Es wurde entwickelt, um riskanten anonymen Zugriff und Sicherheitsverhalten auf Zeilenebene zu identifizieren, ohne dass ein Dienstrollengeheimnis erforderlich ist.
Erfüllen Sie die Anforderungen
- Die Plattformdomäne muss überprüft werden.
- Die Projekt-URL muss zu der Anwendung gehören, zu deren Prüfung Sie berechtigt sind.
- Verwenden Sie nur den öffentlichen anonymen Schlüssel. Fügen Sie niemals einen Dienstrollenschlüssel ein.
Verbinden Sie das Projekt
VICE kann die öffentliche Supabase-Konfiguration aus der Anwendung erkennen. Wenn die Erkennung unvollständig ist, geben Sie die Projekt-URL und den anonymen Schlüssel manuell auf der Modulseite ein und speichern Sie dann die Verbindung.
Überprüfen Sie das erkannte Projekt vor dem Scannen. Ein Frontend kann auf mehr als ein Backend verweisen, und die Erkennung allein stellt keine Autorisierung her.
Führen Sie das gezielte Audit durch
Starten Sie das Nur-Supabase-Audit von der Modulseite aus. Die Ausführung erscheint im gleichen Domänenverlauf wie andere verwaltete Audits, wobei die erkannten Probleme und die Abdeckung dem Arbeitsbereich zugeordnet sind.
Überprüfen und Verknüpfung aufheben
Bestätigen Sie jedes erkannte Datenzugriffsproblem anhand der vorgesehenen RLS-Richtlinie und des Anwendungsablaufs. Führen Sie nach dem Ändern der Richtlinien die gezielte Prüfung erneut aus. Heben Sie die Verknüpfung des Projekts auf, wenn die Domäne es nicht mehr verwendet oder sich die Beziehung ändert.
Weiter mit VICE
Sehen Sie, wie VICE Supabase RLS, Speicherung und Authentifizierung prüft.