Supabase Analyse approfondie
Liez un projet Supabase et inspectez ses contrôles de données publiques à partir d'un domaine vérifié.
Inspecter l'accès public Supabase
Supabase Deep Scan évalue la surface publique du projet disponible via l'URL du projet et la clé anonyme. Il est conçu pour identifier les accès anonymes à risque et les comportements de sécurité au niveau des lignes sans nécessiter de secret de rôle de service.
Répondre aux exigences
- Le domaine de la plateforme doit être vérifié.
- L'URL du projet doit appartenir à l'application que vous êtes autorisé à auditer.
- Utilisez uniquement la clé publique anonyme. Ne collez jamais de clé de rôle de service.
Connecter le projet
VICE peut détecter la configuration publique Supabase de l'application. Si la détection est incomplète, saisissez manuellement l'URL du projet et la clé anonyme dans la page du module, puis enregistrez la connexion.
Examinez le projet détecté avant de le numériser. Un frontend peut référencer plusieurs backends, et la découverte à elle seule n'établit pas l'autorisation.
Exécuter l'audit ciblé
Lancez l'audit Supabase uniquement depuis la page du module. L'exécution apparaît dans le même historique de domaine que les autres audits gérés, avec les problèmes détectés et la couverture attachée à l'espace de travail.
Vérifier et dissocier
Confirmez chaque problème d’accès aux données détecté par rapport à la stratégie RLS et au flux d’application prévus. Après avoir modifié les politiques, réexécutez l’audit ciblé. Dissociez le projet lorsque le domaine ne l'utilise plus ou que la relation change.
Continuer avec VICE
Découvrez comment VICE audite Supabase RLS, le stockage et l'authentification.