8 Min. · veröffentlicht am 10. Juli 2026
Sicherheitscheckliste für Supabase und RLS
Eine praktische Prüfung von Richtlinien, Schlüsseln und Datentrennung vor der Veröffentlichung einer Supabase-App.
Von Leonardo Soledade · berater für produkt und software
RLS muss aktiv und getestet sein
Row Level Security ist nicht nur ein gesetzter Schalter im Dashboard. Jede über die API erreichbare Tabelle braucht Richtlinien passend zu den Produktrollen. Der wichtigste Test versucht, auf die Daten eines anderen Nutzers zuzugreifen – nicht nur auf die eigenen.
Schlüssel haben verschiedene Rollen
Der öffentliche Schlüssel ist für den Client gedacht, wenn RLS die Daten schützt. Die Service Role umgeht diese Richtlinien und darf nie im Browser landen. Wenn sie in Bundle, Git-Historie oder öffentlichem Screenshot auftauchte, gilt sie als kompromittiert und muss rotiert werden.
- Code und Historie nach Secrets durchsuchen
- Öffentliche und private Variablen trennen
- Administrative Vorgänge auf den Server beschränken
- Offengelegte Zugangsdaten widerrufen und ersetzen
Authentifizierung ist keine Autorisierung
Zu wissen, wer angemeldet ist, beweist nicht, dass diese Person jede Aktion ausführen darf. Prüfen Sie das Eigentum an der Ressource, Admin-Rollen und Zustandsänderungen auch in Datenbank oder Server – nicht nur durch ausgeblendete Buttons.
Funktionen und Storage gehören dazu
Buckets, Edge Functions und Webhooks können Wege öffnen, die Tabellenrichtlinien nicht abdecken. Prüfen Sie Dateityp und -größe, authentifizieren Sie Aufrufe und protokollieren Sie sensible Vorgänge.