Beobachtetes Signal · 3. Mai 2026 · Security Research · Quelle: DEV Community · Relevanz: 2/5 · Sentiment: Negativ

Supabase Recon: Von einem Anon-Key zum vollständigen Schema

Zusammenfassung des Signals

Eine technische Analyse von RUGERO Tesla (404Saint) demonstriert eine vierstufige Reconnaissance-Methodik für ein Supabase-Projekt. Ausgehend von einer öffentlichen Projekt-URL und einem im Frontend-Bundle gefundenen Anon-JWT, decodiert der Autor den Token, sondiert die PostgREST-API, nutzt Wordlist-Enumeration sowie HTTP-Response-Codes zur Entdeckung zugänglicher Tabellen und rekonstruiert via fehlerbasierter Inferenz die jeweiligen Schemata. Der Beitrag zeigt, dass im Testprojekt zahlreiche Tabellen wie Profiles, User Roles, Assignments, Messages, Disputes und Notifications aufgrund fehlender Row Level Security (RLS) über den Anon-Key lesbar waren, wobei Beispieldatensätze erfolgreich extrahiert wurden. Die Methodik betont einen passiven Start, direkte Sonden, verhaltensbasierte Inferenz und eine präzise Schema-Kartierung vor dem Datenabruf.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Demonstriert eine verbreitete Fehlkonfiguration (fehlende RLS) in Supabase-Projekten, die sensible Daten über öffentliche Frontend-Keys exponieren kann. Dies ist relevant für Entwickler und die Plattform-Sicherheit, markiert jedoch keinen grundlegenden Branchenwandel.

SIGNAL RADAR

Marktsignale zu Supabase in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Der Autor RUGERO Tesla veröffentlichte am 03.05.2026 einen Dev.to-Beitrag über Reconnaissance-Methoden an einem Supabase-Projekt.
  • Supabase-Frontends exponieren eine Projekt-URL und einen Anon-API-Key als JWT mit der Rolle 'anon' und zehnjähriger Gültigkeit.
  • Der PostgREST-OpenAPI-Endpoint erfordert den Service-Role-API-Key; die Nutzung des Anon-Keys liefert eine 'Invalid API key'-Antwort.
  • Mittels Wordlist-Enumeration und HTTP-Response-Codes identifizierte der Autor zugängliche Tabellen wie profiles, user_roles, assignments, messages, disputes und notifications.
  • Fehlerbasierte Inferenz bestätigte Spaltenstrukturen und ermöglichte das Auslesen von Testdatensätzen inklusive Feldern wie ID, student_id, title, subject, deadline, budget und status.
Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 3. Mai 2026
Ursprünglicher Berichttitel: “Recon Methodology in Practice: From a Single Credential to Full Schema Reconstruction”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Infrastructure19. Juli 2026

Prisma und Drizzle umgehen die Row-Level Security von Supabase

Prisma und Drizzle stellen über die DATABASE_URL direkte PostgreSQL-Verbindungen her und melden sich standardmäßig als postgres-Rolle an, wodurch die Supabase Row-Level Security (RLS) umgangen wird. Da die postgres-Rolle migrierte Tabellen besitzt und das BYPASSRLS-Attribut aufweist, werden Sicherheitsrichtlinien bei ORM-Abfragen ignoriert. Der offizielle Supabase-Weg via PostgREST und JavaScript-Client erzwingt RLS hingegen über unprivilegierte anon- oder authenticated-Rollen. Der Artikel erläutert diesen Mechanismus, zeigt auf, warum das Erzwingen von RLS allein nicht ausreicht, und präsentiert drei Lösungsansätze: die Nutzung des supabase-js-Clients für nutzerbezogene Daten, das Setzen von Rollen und JWT-Claims innerhalb transaktionsbezogener Anweisungen oder die Erstellung einer dedizierten Login-Rolle mit minimalen Rechten ohne BYPASSRLS.

Signal analysieren
Identity15. Juni 2026

Authentifizierungs- und Autorisierungsmuster für Supabase-Webanwendungen

Dieser technische Leitfaden erläutert die Implementierung von Authentifizierung und Autorisierung mit Supabase für produktionsreife Webanwendungen. Er behandelt wesentliche Supabase-Funktionen wie E-Mail/Passwort, Social OAuth, Magic Links, MFA, Sitzungsverwaltung, JWTs, Row-Level Security (RLS) Richtlinien, Custom Claims und RBAC sowie Next.js-Client/Server-Setups, Routen-Middleware und Teststrategien. Der Artikel liefert konkrete Codebeispiele und Best Practices wie den Schutz von Service-Role-Keys, serverseitige Sitzungsvalidierung und RLS-Nutzung. Zudem werden Next.js-spezifische Muster für geschützte Routen und das Sitzungsmanagement demonstriert.

Signal analysieren
Application Security12. Juli 2026

Sicherheits-Scan: 40 Prozent untersuchter Lovable-Apps offenbaren Datenbanken im Browser

Ein Entwickler hat 15 öffentliche Apps aus dem Lovable-Ökosystem untersucht und dabei gravierende Sicherheitsmängel sowie clientseitige Datenexpositionen aufgedeckt. Bei 40 Prozent der geprüften Anwendungen (6 von 15) wurde die Supabase-Datenbank direkt im Browser geladen, wobei öffentliche API-Schlüssel im Seitenquelltext sichtbar waren. Zudem fehlte bei 14 der 15 Apps jegliche Content-Security-Policy. Zwei mit Zustimmung der Betreiber durchgeführte Audits brachten kritische Schwachstellen zutage: Eine App gab Nutzerprofile inklusive Passwort-Hashes preis, während eine andere ihren gesamten kostenpflichtigen Lernkatalog ohne Authentifizierung zugänglich machte. Der Autor betont, dass der Kernfehler nicht in der clientseitigen Nutzung von Supabase liegt, sondern im Versagen, Row-Level Security auf Datenbankebene durchzusetzen. Zur Überprüfung hat er ein kostenloses Analyse-Tool unter sealdy.dev veröffentlicht.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.