סריקה כמו תוקף, בבטחה
קובצי .env ו-.git חשופים, סודות בקובצי JavaScript, כללי Supabase ו-Firebase, TLS, כותרות אבטחה, זיוף דואר ועוד.
Vigavo עבור Supabase
אנחנו בודקים אם מפתח ה-anon יכול לקרוא או לכתוב לטבלאות שאסור לו, מאתרים דליים ציבוריים ומגבים את מסד ה-Postgres מדי יום.
חינם. בלי הרשמה. בדיקות קריאה בלבד מבחוץ.
רוב הדליפות ב-Supabase נובעות ממדיניות Row Level Security חסרה או פתוחה מדי. אנחנו בודקים כמו תוקף, רק עם מפתח ה-anon הציבורי.
טבלאות שניתן לקרוא או לכתוב אליהן עם מפתח ה-anon מסומנות עם שם הטבלה המדויק ושלד מדיניות.
דליים ציבוריים שחושפים את רשימת הקבצים שלהם מדווחים, יחד עם מה שאפשר לראות.
חיבור בלחיצה עם תפקיד לקריאה בלבד. כל גיבוי משוחזר אצלנו כדי להוכיח שהוא עובד.
הממצאים מדורגים לפי מה שתוקף היה מנסה קודם, והתיקון מופיע ממש ליד כל אחד.
קובצי .env ו-.git חשופים, סודות בקובצי JavaScript, כללי Supabase ו-Firebase, TLS, כותרות אבטחה, זיוף דואר ועוד.
סריקות מתוזמנות משוות לתוצאה הקודמת, כך שתשמעו על דליפה חדשה פעם אחת, לא כל יום.
גיבויים מוצפנים של מסד הנתונים, מאומתים בשחזור אמיתי ובספירת שורות.
לכל ממצא קריטי מצורף פרומפט להדבקה ב-Cursor, Claude Code, Lovable או Bolt.
התראות בלי כפילויות, סיכום יומי או שבועי, וציון ברור מ-A עד F.
לא. רק בדיקות קריאה. בדיקת הכתיבה כבויה אלא אם אישרתם אותה לפרויקט שלכם, והיא מנקה אחריה.
רק במפתח ה-anon הציבורי שהאתר שלכם כבר שולח לכל מבקר. לעולם לא במפתח service role.
גיבוי מסד הנתונים כולל את הסכמות public, auth ו-storage. גיבוי קבצים מדליי Storage נמצא בתוכנית העבודה.
כן. אנחנו שולחים רק את אותן בקשות קריאה שכל דפדפן של מבקר יכול לשלוח. שום דבר לא משתנה ושום דבר לא מנוצל.
את תוצאת הסריקה. סריקות חינמיות נמחקות אחרי 30 יום.