用 Jev 给 Supabase RLS 策略做语义审计,揪出规则型 lint 漏掉的漏洞
SeanOliver · x · 2026-09-19
开发者用 AI 工具 Jev 给 Supabase 做了一个实验性 RLS(行级安全)Linter。亮点在于:规则型 lint 只能检查「RLS 是否开启、策略是否存在」,而 Jev 能回答「这条策略是否真的把 A 用户挡在 B 用户数据之外」。
演示案例极具说服力:auth.uid() is not null 与正确的 = userid 写法形状几乎一致,规则工具(包括 Supabase Security Advisor)只会提示性能优化;但前者实际含义是「只要登录就能读全表」。Jev 一次请求对同一策略给出九项判断,覆盖 correlated join 越权、appmetadata 伪造、WITH CHECK 弱于 USING、未关联子查询、从用户可写列读权限等 13 类 Eval 场景。
「编程与Agent」频道最新
- SELF-INDEX:让检索索引自进化,Agent 检索质量可自修复 — Sangam Lee · 2026-09-19
- Factory 推出私有化部署选项,支持 VPC、本地与气隙环境 — matanSF · 2026-09-19
- Jev 用概率替代 LLM 做游戏 AI 对手,成本远低值得关注 — tristanbob · 2026-09-19
- 自动化评测实测:最佳系统找回 87% 人工标注故障 — HamelHusain · 2026-09-19
- Gary Marcus 警告:LLM 生成代码正成安全噩梦 — GaryMarcus · 2026-09-19
- 开发者用 Agent 双向打通 Things 3 与 Muse,自动处理待办 — SeanOliver · 2026-09-19