Supabase 深度扫描
链接 Supabase 项目并从经过验证的域检查其公共数据控制。
检查公共 Supabase 访问
Supabase 深度扫描通过项目 URL 和匿名密钥评估可用的公共项目表面。它旨在识别有风险的匿名访问和行级安全行为,而无需服务角色机密。
满足要求
- 必须验证平台域。
- 项目 URL 必须属于您有权审核的应用程序。
- 仅使用公共匿名密钥。切勿粘贴服务角色密钥。
连接项目
VICE 可以检测应用程序中的公共 Supabase 配置。如果检测不完整,请在模块页面手动输入项目URL和匿名密钥,然后保存连接。
扫描前检查检测到的项目。一个前端可以引用多个后端,仅发现并不能建立授权。
运行重点审计
从模块页面启动仅限 Supabase 的审核。该运行与其他托管审核显示在同一域历史记录中,检测到的问题和覆盖范围附加到工作区。
查看并取消链接
根据预期的 RLS 策略和应用程序流程确认检测到的每个数据访问问题。更改策略后,重新运行重点审核。当域不再使用项目或关系发生变化时,取消链接项目。
轮换暴露的秘密
匿名密钥是为公共客户设计的,但在审查过程中发现的任何服务角色或私人凭证都必须立即轮换。
继续 VICE
了解 VICE 如何审核 Supabase RLS、存储和身份验证。