用 Jev 给 Supabase RLS 策略做语义审计,揪出规则型 lint 漏掉的漏洞

SeanOliver · x · 2026-09-19

开发者用 AI 工具 Jev 给 Supabase 做了一个实验性 RLS(行级安全)Linter。亮点在于:规则型 lint 只能检查「RLS 是否开启、策略是否存在」,而 Jev 能回答「这条策略是否真的把 A 用户挡在 B 用户数据之外」。

演示案例极具说服力:auth.uid() is not null 与正确的 = userid 写法形状几乎一致,规则工具(包括 Supabase Security Advisor)只会提示性能优化;但前者实际含义是「只要登录就能读全表」。Jev 一次请求对同一策略给出九项判断,覆盖 correlated join 越权、appmetadata 伪造、WITH CHECK 弱于 USING、未关联子查询、从用户可写列读权限等 13 类 Eval 场景。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →