RLS 开着不等于安全:Supabase 数据隐私如何持续验证
Real_KingZeotic · reddit · 2026-10-02
一位开发者提出:在 AI agent 不断新增表和 migration 的情况下,如何证明 Supabase 的数据始终是私有的?
他指出仪表盘里的「RLS enabled」只是状态显示,不是证明——历史上的泄露案例包括 anon 用户读走整张表、service key 打进前端包、policy 一直是 true 却没人发现。他目前的做法是手动用 curl 匿名请求表,费时且靠记忆。
他想要的是能在每次 migration 后自动重测 anon 与错误用户访问、在表意外开放时直接阻断部署的工具,并向社区征询现有方案或仓库。
「编程与Agent」频道最新
- 谷歌 Android Bench 2.0:约 30 个多天级长任务专测编码模型 — DynamicWebPaige · 2026-10-02
- steipete 踩坑实录:btrfs CoW 利 worktree 却坑坏 sqlite — steipete · 2026-10-02
- Google 开源 Mantis:给编码 Agent 装上安全审查技能包 — udmrzn · 2026-10-02
- Cedana 联手 NVIDIA:单台 8×B200 节点托管整套编码模型组合 — josh_wills · 2026-10-02
- LukeW 预告 Intent Mobile:面向「意图层」的大规模 agent 协调工具 — LukeW · 2026-10-02
- Claude Code v2.1.287 发布:插件可深度修改行为,新增守护插件 — ashwin-ant · 2026-10-02