Supabase ディープスキャン
Supabase プロジェクトをリンクし、検証済みのドメインからそのパブリック データ コントロールを検査します。
パブリック Supabase アクセスを検査する
Supabase ディープ スキャンは、プロジェクト URL と匿名キーを通じて利用可能なパブリック プロジェクト サーフェスを評価します。これは、サービスロールのシークレットを必要とせずに、危険な匿名アクセスと行レベルのセキュリティ動作を識別するように設計されています。
要件を満たす
- プラットフォーム ドメインを検証する必要があります。
- プロジェクト URL は、監査を許可されているアプリケーションに属している必要があります。
- 公開匿名キーのみを使用してください。サービスロールキーは決して貼り付けないでください。
プロジェクトを接続する
VICE は、アプリケーションからパブリック Supabase 設定を検出できます。検出が不完全な場合は、モジュール ページにプロジェクト URL と匿名キーを手動で入力し、接続を保存します。
スキャンする前に、検出されたプロジェクトを確認してください。フロントエンドは複数のバックエンドを参照でき、検出だけでは承認は確立されません。
焦点を絞った監査を実行する
モジュール ページから Supabase のみの監査を起動します。実行は、他の管理対象監査と同じドメイン履歴に表示され、検出された問題とワークスペースに添付されたカバレッジが示されます。
確認してリンクを解除する
検出されたすべてのデータ アクセスの問題を、意図した RLS ポリシーおよびアプリケーション フローと照らし合わせて確認します。ポリシーを変更した後、焦点を絞った監査を再実行します。ドメインがプロジェクトを使用しなくなった場合、または関係が変化した場合は、プロジェクトのリンクを解除します。
公開された秘密をローテーションする
匿名キーはパブリック クライアント用に設計されていますが、レビュー中に見つかったサービス ロールまたはプライベート資格情報はすぐにローテーションする必要があります。
VICE を続行する
VICE が Supabase RLS、ストレージ、認証をどのように監査するかをご覧ください。