AI agent 生成的 Supabase RLS 策略看似安全实则漏,开发者自建 CLI 扫出 12 个高危项

Real_KingZeotic · reddit · 2026-10-01

Reddit 用户分享:用 Cursor 和 Claude Code 快速构建 Supabase 应用时,发现 agent 写的 RLS 行级安全策略经常「看起来安全但实际不安全」——一条宽松策略就能让匿名用户读走全部数据。

作者为此写了一个小 CLI 来测试数据库安全,在自己仓库里扫出 95 个问题、12 个高危:多数是旧的测试 fixture,但真实问题包括一个暴露在公开 HTML 文件里的活跃 service-role key,以及因 RLS 策略过期而暴露的 access-key 表。

他发起讨论:你会审查 agent 写的安全策略还是直接信任?agent 有没有给你泄露过密钥或开放过表?上线前用什么工具检查?认为「无聊的安全步骤」在 agent 工作流中被严重忽视。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →