Agent 写的 RLS 策略形同虚设:验证只查写入不查权限

Real_KingZeotic · reddit · 2026-09-23

Reddit 用户 RealKingZeotic 指出 AI agent 搭建应用(尤其是 lovable/bolt/supabase 栈)中一个普遍的安全盲区:验证流程只确认写入成功,不检查权限是否真的生效。

典型场景:agent 为表开启 RLS、写入并回读确认对象存在,就标记任务完成——但它写出的策略是 USING (true),RLS 看似开启,实际任何人都可读取所有行。同样的问题还出现在:标记为 private 但仍全网可读的 storage bucket,以及以提升权限运行且无内部鉴权的函数。

作者质疑大多数验证流程「停在早了一层」:回执干净不代表受保护,呼吁验证步骤应检查写入后的权限实际效果,而不仅是写入落地。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →