Supabase Diepe scan
Koppel een Supabase-project en inspecteer de openbare gegevenscontroles vanuit een geverifieerd domein.
Inspecteer de openbare Supabase toegang
Supabase Deep Scan evalueert het openbare projectoppervlak dat beschikbaar is via de project-URL en de anonieme sleutel. Het is ontworpen om risicovolle anonieme toegang en beveiligingsgedrag op rijniveau te identificeren zonder dat een servicerolgeheim vereist is.
Voldoe aan de eisen
- Het platformdomein moet worden geverifieerd.
- De project-URL moet behoren tot de applicatie die u mag controleren.
- Gebruik alleen de openbare anonieme sleutel. Plak nooit een servicerolsleutel.
Verbind het project
VICE kan de openbare Supabase-configuratie vanuit de applicatie detecteren. Als de detectie onvolledig is, voert u de project-URL en de anonieme sleutel handmatig in op de modulepagina en slaat u vervolgens de verbinding op.
Controleer het gedetecteerde project voordat u gaat scannen. Een frontend kan naar meer dan één backend verwijzen, en ontdekking alleen brengt geen autorisatie tot stand.
Voer de gerichte audit uit
Start de audit die alleen voor Supabase geldt vanaf de modulepagina. De uitvoering verschijnt in dezelfde domeingeschiedenis als andere beheerde audits, waarbij de gedetecteerde problemen en dekking aan de werkruimte zijn gekoppeld.
Controleer en ontkoppel
Bevestig elk gedetecteerd probleem bij toegang tot gegevens aan de hand van het beoogde RLS beleid en de applicatiestroom. Nadat u het beleid hebt gewijzigd, voert u de gerichte audit opnieuw uit. Ontkoppel het project wanneer het domein het niet meer gebruikt of de relatie verandert.
Ga verder met VICE
Bekijk hoe VICE Supabase RLS, opslag en authenticatie controleert.