Supabase Deep Scan
Koble til et Supabase-prosjekt og inspiser dets offentlige datakontroller fra et verifisert domene.
Inspiser offentlig tilgang til Supabase
Supabase Deep Scan evaluerer den offentlige prosjektoverflaten som er tilgjengelig via prosjektets URL og den anonyme nøkkelen. Den er designet for å identifisere risikofylt anonym tilgang og Row Level Security-adferd uten å kreve en tjenesterollehemmelighet.
Oppfyll kravene
- Plattformdomenet må verifiseres.
- Prosjektets URL må tilhøre applikasjonen du er autorisert til å revidere.
- Bruk kun den offentlige anonyme nøkkelen. Lim aldri inn en servicerollenøkkel.
Koble til prosjektet
VICE kan oppdage offentlig Supabase-konfigurasjon fra applikasjonen. Hvis gjenkjenningen er ufullstendig, skriv inn prosjektets URL og den anonyme nøkkelen manuelt på modulsiden, og lagre deretter tilkoblingen.
Se gjennom det oppdagede prosjektet før skanning. En frontend kan referere til mer enn én backend, og oppdagelse alene etablerer ikke autorisasjon.
Kjør den fokuserte revisjonen
Start Supabase-revisjonen fra modulsiden. Kjøringen vises i samme domenehistorikk som andre administrerte revisjoner, med oppdagede problemer og dekning knyttet til arbeidsområdet.
Se gjennom og fjern tilknytningen
Bekreft alle datatilgang som oppdages i forhold til den tiltenkte RLS-policyen og applikasjonsflyten. Etter å ha endret retningslinjer, kjør den fokuserte revisjonen på nytt. Koble fra prosjektet når domenet ikke lenger bruker det eller forholdet endres.
Fortsett med VICE
Se hvordan VICE reviderer Supabase RLS, lagring og autentisering.