Beobachtetes Signal · 3. Mai 2026 · Security Research · Quelle: DEV Community · Relevanz: 2/5 · Sentiment: Negativ
Supabase Recon: Von einem Anon-Key zum vollständigen Schema
Eine technische Analyse von RUGERO Tesla (404Saint) demonstriert eine vierstufige Reconnaissance-Methodik für ein Supabase-Projekt. Ausgehend von einer öffentlichen Projekt-URL und einem im Frontend-Bundle gefundenen Anon-JWT, decodiert der Autor den Token, sondiert die PostgREST-API, nutzt Wordlist-Enumeration sowie HTTP-Response-Codes zur Entdeckung zugänglicher Tabellen und rekonstruiert via fehlerbasierter Inferenz die jeweiligen Schemata. Der Beitrag zeigt, dass im Testprojekt zahlreiche Tabellen wie Profiles, User Roles, Assignments, Messages, Disputes und Notifications aufgrund fehlender Row Level Security (RLS) über den Anon-Key lesbar waren, wobei Beispieldatensätze erfolgreich extrahiert wurden. Die Methodik betont einen passiven Start, direkte Sonden, verhaltensbasierte Inferenz und eine präzise Schema-Kartierung vor dem Datenabruf.
Demonstriert eine verbreitete Fehlkonfiguration (fehlende RLS) in Supabase-Projekten, die sensible Daten über öffentliche Frontend-Keys exponieren kann. Dies ist relevant für Entwickler und die Plattform-Sicherheit, markiert jedoch keinen grundlegenden Branchenwandel.
Marktsignale zu Supabase in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Der Autor RUGERO Tesla veröffentlichte am 03.05.2026 einen Dev.to-Beitrag über Reconnaissance-Methoden an einem Supabase-Projekt.
- Supabase-Frontends exponieren eine Projekt-URL und einen Anon-API-Key als JWT mit der Rolle 'anon' und zehnjähriger Gültigkeit.
- Der PostgREST-OpenAPI-Endpoint erfordert den Service-Role-API-Key; die Nutzung des Anon-Keys liefert eine 'Invalid API key'-Antwort.
- Mittels Wordlist-Enumeration und HTTP-Response-Codes identifizierte der Autor zugängliche Tabellen wie profiles, user_roles, assignments, messages, disputes und notifications.
- Fehlerbasierte Inferenz bestätigte Spaltenstrukturen und ermöglichte das Auslesen von Testdatensätzen inklusive Feldern wie ID, student_id, title, subject, deadline, budget und status.
Verknüpfte Unternehmen
2 verknüpfte UnternehmenOntologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Prisma und Drizzle umgehen die Row-Level Security von Supabase
Prisma und Drizzle stellen über die DATABASE_URL direkte PostgreSQL-Verbindungen her und melden sich standardmäßig als postgres-Rolle an, wodurch die Supabase Row-Level Security (RLS) umgangen wird. Da die postgres-Rolle migrierte Tabellen besitzt und das BYPASSRLS-Attribut aufweist, werden Sicherheitsrichtlinien bei ORM-Abfragen ignoriert. Der offizielle Supabase-Weg via PostgREST und JavaScript-Client erzwingt RLS hingegen über unprivilegierte anon- oder authenticated-Rollen. Der Artikel erläutert diesen Mechanismus, zeigt auf, warum das Erzwingen von RLS allein nicht ausreicht, und präsentiert drei Lösungsansätze: die Nutzung des supabase-js-Clients für nutzerbezogene Daten, das Setzen von Rollen und JWT-Claims innerhalb transaktionsbezogener Anweisungen oder die Erstellung einer dedizierten Login-Rolle mit minimalen Rechten ohne BYPASSRLS.
Authentifizierungs- und Autorisierungsmuster für Supabase-Webanwendungen
Dieser technische Leitfaden erläutert die Implementierung von Authentifizierung und Autorisierung mit Supabase für produktionsreife Webanwendungen. Er behandelt wesentliche Supabase-Funktionen wie E-Mail/Passwort, Social OAuth, Magic Links, MFA, Sitzungsverwaltung, JWTs, Row-Level Security (RLS) Richtlinien, Custom Claims und RBAC sowie Next.js-Client/Server-Setups, Routen-Middleware und Teststrategien. Der Artikel liefert konkrete Codebeispiele und Best Practices wie den Schutz von Service-Role-Keys, serverseitige Sitzungsvalidierung und RLS-Nutzung. Zudem werden Next.js-spezifische Muster für geschützte Routen und das Sitzungsmanagement demonstriert.
Sicherheits-Scan: 40 Prozent untersuchter Lovable-Apps offenbaren Datenbanken im Browser
Ein Entwickler hat 15 öffentliche Apps aus dem Lovable-Ökosystem untersucht und dabei gravierende Sicherheitsmängel sowie clientseitige Datenexpositionen aufgedeckt. Bei 40 Prozent der geprüften Anwendungen (6 von 15) wurde die Supabase-Datenbank direkt im Browser geladen, wobei öffentliche API-Schlüssel im Seitenquelltext sichtbar waren. Zudem fehlte bei 14 der 15 Apps jegliche Content-Security-Policy. Zwei mit Zustimmung der Betreiber durchgeführte Audits brachten kritische Schwachstellen zutage: Eine App gab Nutzerprofile inklusive Passwort-Hashes preis, während eine andere ihren gesamten kostenpflichtigen Lernkatalog ohne Authentifizierung zugänglich machte. Der Autor betont, dass der Kernfehler nicht in der clientseitigen Nutzung von Supabase liegt, sondern im Versagen, Row-Level Security auf Datenbankebene durchzusetzen. Zur Überprüfung hat er ein kostenloses Analyse-Tool unter sealdy.dev veröffentlicht.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
