Supabase 정밀 스캔
Supabase 프로젝트를 연결하고 확인된 도메인에서 공개 데이터 제어를 검사합니다.
공개 Supabase 액세스 검사
Supabase 정밀 스캔은 프로젝트 URL 및 익명 키를 통해 사용 가능한 공개 프로젝트 표면을 평가합니다. 서비스 역할 비밀을 요구하지 않고 위험한 익명 액세스 및 행 수준 보안 동작을 식별하도록 설계되었습니다.
요구 사항을 충족
- 플랫폼 도메인을 확인해야 합니다.
- 프로젝트 URL은 감사 권한이 있는 애플리케이션에 속해야 합니다.
- 공개 익명 키만 사용하십시오. 서비스 역할 키를 붙여넣지 마십시오.
프로젝트 연결
VICE는 애플리케이션에서 공개 Supabase 구성을 감지할 수 있습니다. 감지가 불완전한 경우 모듈 페이지에서 프로젝트 URL과 익명 키를 수동으로 입력한 후 연결을 저장하세요.
스캔하기 전에 감지된 프로젝트를 검토하세요. 프런트엔드는 두 개 이상의 백엔드를 참조할 수 있으며 검색만으로는 승인이 설정되지 않습니다.
집중 감사 실행
모듈 페이지에서 Supabase 전용 감사를 실행하세요. 실행은 검색된 문제 및 작업 영역에 연결된 적용 범위와 함께 다른 관리 감사와 동일한 도메인 기록에 표시됩니다.
검토 및 연결 해제
의도된 RLS 정책 및 애플리케이션 흐름에 대해 모든 데이터 액세스 감지 문제를 확인합니다. 정책을 변경한 후 집중 감사를 다시 실행하세요. 도메인에서 더 이상 프로젝트를 사용하지 않거나 관계가 변경되면 프로젝트 연결을 해제하세요.
노출된 비밀 회전
익명 키는 공개 클라이언트용으로 설계되었지만 검토 중에 발견된 모든 서비스 역할 또는 개인 자격 증명은 즉시 교체되어야 합니다.
VICE로 계속하기
VICE가 Supabase RLS, 저장 및 인증을 감사하는 방법을 알아보세요.