Supabase Глубокое сканирование
Свяжите проект Supabase и проверьте его элементы управления общедоступными данными из проверенного домена.
Проверьте публичный доступ Supabase
Supabase Deep Scan оценивает общедоступную поверхность проекта, доступную через URL-адрес проекта и анонимный ключ. Он предназначен для выявления рискованного анонимного доступа и поведения безопасности на уровне строк без необходимости секрета роли службы.
Соответствовать требованиям
- Домен платформы должен быть подтвержден.
- URL-адрес проекта должен принадлежать приложению, для аудита которого вы имеете право.
- Используйте только открытый анонимный ключ. Никогда не вставляйте ключ роли службы.
Подключить проект
VICE может обнаружить общедоступную конфигурацию Supabase из приложения. Если обнаружение неполное, введите URL-адрес проекта и анонимный ключ вручную на странице модуля, а затем сохраните соединение.
Перед сканированием просмотрите обнаруженный проект. Внешний интерфейс может ссылаться на более чем один серверный интерфейс, и само по себе обнаружение не устанавливает авторизацию.
Проведите целенаправленный аудит
Запустите аудит только для Supabase со страницы модуля. Запуск отображается в той же истории домена, что и другие управляемые аудиты, с обнаруженными проблемами и охватом, прикрепленным к рабочей области.
Посмотреть и отменить связь
Подтвердите каждую обнаруженную проблему доступа к данным в соответствии с предполагаемой политикой RLS и потоком приложения. После изменения политик повторите целенаправленный аудит. Отключите проект, когда домен больше не использует его или отношения изменяются.
Продолжить с VICE
Узнайте, как VICE проверяет Supabase RLS, хранилище и аутентификацию.