Agent 写的 RLS 策略形同虚设:验证只查写入不查权限
Real_KingZeotic · reddit · 2026-09-23
Reddit 用户 RealKingZeotic 指出 AI agent 搭建应用(尤其是 lovable/bolt/supabase 栈)中一个普遍的安全盲区:验证流程只确认写入成功,不检查权限是否真的生效。
典型场景:agent 为表开启 RLS、写入并回读确认对象存在,就标记任务完成——但它写出的策略是 USING (true),RLS 看似开启,实际任何人都可读取所有行。同样的问题还出现在:标记为 private 但仍全网可读的 storage bucket,以及以提升权限运行且无内部鉴权的函数。
作者质疑大多数验证流程「停在早了一层」:回执干净不代表受保护,呼吁验证步骤应检查写入后的权限实际效果,而不仅是写入落地。
「编程与Agent」频道最新
- 最累的 AI 工作流:看两个 agent 争论怎么改你的 PR — MikkoH · 2026-09-23
- Opus 5.5 一次性做出精致 3D 贪吃蛇,被称为目前最佳 3D 设计模型 — jiayuan_jy · 2026-09-23
- 设计工作室把官网改造成 agentic harness,让 agent 呈现内容 — LukeW · 2026-09-23
- Coinbase 开放 6000+ 美股交易,Agent 可用 x402 按次购买行情数据 — kleffew94 · 2026-09-23
- 转移癌患者开源 Polaris:34 个 Agent 全程辅助自己的诊疗 — nodosenlared · 2026-09-23
- 纯 JavaScript 一个 shader 渲染出金色黄昏海崖灯塔 — NathanWilbanks_ · 2026-09-23