Vigavo עבור Supabase

Supabase, נעול היטב.אנחנו ערים.

אנחנו בודקים אם מפתח ה-anon יכול לקרוא או לכתוב לטבלאות שאסור לו, מאתרים דליים ציבוריים ומגבים את מסד ה-Postgres מדי יום.

חינם. בלי הרשמה. בדיקות קריאה בלבד מבחוץ.

מה אנחנו בודקים ב-Supabase

רוב הדליפות ב-Supabase נובעות ממדיניות Row Level Security חסרה או פתוחה מדי. אנחנו בודקים כמו תוקף, רק עם מפתח ה-anon הציבורי.

  1. Row Level Security

    טבלאות שניתן לקרוא או לכתוב אליהן עם מפתח ה-anon מסומנות עם שם הטבלה המדויק ושלד מדיניות.

  2. דליי Storage

    דליים ציבוריים שחושפים את רשימת הקבצים שלהם מדווחים, יחד עם מה שאפשר לראות.

  3. גיבוי יומי מאומת

    חיבור בלחיצה עם תפקיד לקריאה בלבד. כל גיבוי משוחזר אצלנו כדי להוכיח שהוא עובד.

כל מה שצוות קטן שוכח לבדוק

הממצאים מדורגים לפי מה שתוקף היה מנסה קודם, והתיקון מופיע ממש ליד כל אחד.

סריקה כמו תוקף, בבטחה

קובצי .env ו-.git חשופים, סודות בקובצי JavaScript, כללי Supabase ו-Firebase, TLS, כותרות אבטחה, זיוף דואר ועוד.

השגחה על שינויים

סריקות מתוזמנות משוות לתוצאה הקודמת, כך שתשמעו על דליפה חדשה פעם אחת, לא כל יום.

גיבויים שבאמת משתחזרים

גיבויים מוצפנים של מסד הנתונים, מאומתים בשחזור אמיתי ובספירת שורות.

פרומפטים לתיקון

לכל ממצא קריטי מצורף פרומפט להדבקה ב-Cursor, Claude Code, Lovable או Bolt.

התראות בלי רעש

התראות בלי כפילויות, סיכום יומי או שבועי, וציון ברור מ-A עד F.

שאלות

הסריקה תשנה את הנתונים שלי?

לא. רק בדיקות קריאה. בדיקת הכתיבה כבויה אלא אם אישרתם אותה לפרויקט שלכם, והיא מנקה אחריה.

באיזה מפתח אתם משתמשים?

רק במפתח ה-anon הציבורי שהאתר שלכם כבר שולח לכל מבקר. לעולם לא במפתח service role.

אפשר לגבות משתמשי Auth ו-Storage?

גיבוי מסד הנתונים כולל את הסכמות public,‏ auth ו-storage. גיבוי קבצים מדליי Storage נמצא בתוכנית העבודה.

האם הסריקה בטוחה לאתר שלי?

כן. אנחנו שולחים רק את אותן בקשות קריאה שכל דפדפן של מבקר יכול לשלוח. שום דבר לא משתנה ושום דבר לא מנוצל.

מה אתם שומרים?

את תוצאת הסריקה. סריקות חינמיות נמחקות אחרי 30 יום.

פלטפורמות נוספות

משוב
סוג