RLS 开着不等于安全:Supabase 数据隐私如何持续验证

Real_KingZeotic · reddit · 2026-10-02

一位开发者提出:在 AI agent 不断新增表和 migration 的情况下,如何证明 Supabase 的数据始终是私有的?

他指出仪表盘里的「RLS enabled」只是状态显示,不是证明——历史上的泄露案例包括 anon 用户读走整张表、service key 打进前端包、policy 一直是 true 却没人发现。他目前的做法是手动用 curl 匿名请求表,费时且靠记忆。

他想要的是能在每次 migration 后自动重测 anon 与错误用户访问、在表意外开放时直接阻断部署的工具,并向社区征询现有方案或仓库。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →