Ik los Lovable supabase rls, auth en security bugs op in je vibe coded app


Over deze dienst
Automatische vertaling
Je app werkt. Dat betekent niet dat je veilig bent om er geld mee te verdienen. Ik heb een productie SaaS op Lovable met Stripe-abonnementen, row-level security en twee AI-aanbieders in de keten uitgerold. Tijdens het bouwen vond ik een SECURITY DEFINER-functie die de standaard PUBLIC-grant van Postgres had. Een echte privilege-escalatie die volgens de build tool's eigen samenvatting niet was gebeurd. Ik ontdekte het omdat ik niet meer geloofde in de samenvatting en de has_function_privilege heb uitgevoerd op de live database. Dit is deze dienst. Geen scan. Bewijs. WAT JE Krijgt - Elke RLS-beleid, met de rol waarop het is scoped en wie echt kan lezen en schrijven op elke tabel - Elke SECURITY DEFINER-functie met has_function_privilege-uitvoer voor anoniem en geauthenticeerd, niet claimend - Een anonieme rol lees-test over elke klantentabel - Een oordeel over elke scanner-gevonden: echt, vals-positief of opzettelijk. Dit voorkomt dat je op fix all klikt en je eigen app donker maakt - De exacte SQL om te repareren wat kapot is (Standard en Premium) HOE HET WERKT Lees-toegang, of plak je schema en beleid. Geen calls, geen meetings, alles schriftelijk. GEEN penetratietest, certificering of juridisch advies. Als je die nodig hebt, zeg ik dat.
Maak kennis met Edgars L
Supabase and Lovable security audits
- Afkomstig uitEstland
- Lid sindsjul 2026
Talen
Lets, Russisch, Engels, Frans
Automatische vertaling
Mijn portfolio
Veelgestelde vragen
Automatische vertaling
Heb je toegang tot de productie database nodig?
Nee. Lees-only projecttoegang of een geplakt schema en lijst met beleid is genoeg. Ik heb nooit je productiegegevens nodig.
Ga je iets veranderen aan mijn app?
Niet tenzij je Standard of Premium koopt, en zelfs dan voer je de migraties zelf uit. Ik schrijf ze, jij past ze toe, zodat je de controle behoudt.
Toont mijn scanner waarschuwingen. Zijn ze allemaal echt?
Meestal niet. Het onderscheid maken is hier het meeste waard. Een van de bevindingen op mijn eigen app is opzettelijk, en het oplossen ervan zou de authenticatie breken.
Werk je met Bubble, Bolt, v0 of Base44?
De RLS en Supabase onderdelen, ja. De platform-specifieke onderdelen zijn geschreven voor Lovable.
Wat als je niets vindt?
Je krijgt het rapport met bewijs. Dat is iets waardevols om te bezitten, en ik lever het liever dan dat ik een probleem verzin.
Wat wordt niet gedekt door deze audit?
Het is een momentopname van de code en configuratie waar je me toegang toe geeft, met een schriftelijk oordeel over elke bevinding. Het is geen certificering, garantie of waarborg tegen toekomstige inbreuk. Wijzigingen die na levering worden doorgevoerd, vallen buiten de scope.
Kan ik dit eerst zelf controleren?
Ja, en dat zou je ook moeten doen. Ik zet 22 van deze checks op een gratis pagina met de SQL voor elke check: Lovable-security-check.netlify.app - geen registratie, niets wordt opgeslagen. Als alles goed gaat, heb je mij niet nodig. De meeste mensen eindigen met een paar checks die gemarkeerd zijn als 'niet zeker'. Daar ben ik voor.
Is dit een echt probleem, of verkoop je angst?
Beoordeel het op basis van de platforms, niet van mij. Lovable's eigen incidentrapport van april 2026 geeft toe dat broncode op openbare projecten toegankelijk werd voor elke gebruiker. Supabase maakt nu standaard gebruik van rijniveau beveiliging en levert een linter daarvoor. leveranciers veranderen de standaardinstellingen niet bij zeldzame problemen.

