AI agent 生成的 Supabase RLS 策略看似安全实则漏,开发者自建 CLI 扫出 12 个高危项
Real_KingZeotic · reddit · 2026-10-01
Reddit 用户分享:用 Cursor 和 Claude Code 快速构建 Supabase 应用时,发现 agent 写的 RLS 行级安全策略经常「看起来安全但实际不安全」——一条宽松策略就能让匿名用户读走全部数据。
作者为此写了一个小 CLI 来测试数据库安全,在自己仓库里扫出 95 个问题、12 个高危:多数是旧的测试 fixture,但真实问题包括一个暴露在公开 HTML 文件里的活跃 service-role key,以及因 RLS 策略过期而暴露的 access-key 表。
他发起讨论:你会审查 agent 写的安全策略还是直接信任?agent 有没有给你泄露过密钥或开放过表?上线前用什么工具检查?认为「无聊的安全步骤」在 agent 工作流中被严重忽视。
「编程与Agent」频道最新
- LlamaIndex 两城同夜办 agent 文档处理活动,SF 近600人到场 — llama_index · 2026-10-01
- Prime Intellect 播客:企业为何该拥有而非租用智能 — willcb · 2026-10-01
- Falcon Neo 开启私测:面向设计团队的下一代 agent 友好设计基础设施 — KadriJibraan · 2026-10-01
- AWS 示例:多账户架构下用 AgentCore Gateway 共享 MCP 工具给 AI Agent — gethackteam · 2026-10-01
- OpenClaw 把 agent 间通信折叠成单行,-steipete 预言他人将跟进 — steipete · 2026-10-01
- Google 弃 Gems 转 Skills,三大厂统一 Agent 提示格式 — The Decoder · 2026-10-01