Zum Inhalt springen

Sicherheit, verständlich erklärt

Kurze Beiträge darüber, was in vibe-codeten Apps wirklich schiefgeht, und was dagegen hilft.

Sicherheitsgrundlagen

New row violates row-level security policy in Supabase: was jetzt?

"New row violates row-level security policy" heißt, Supabase hat einen Schreibvorgang abgelehnt. Die schnelle Lösung öffnet die Tabelle wieder für alle.

Sicherheitsgrundlagen

Ist eine CORS-Wildcard ein Sicherheitsrisiko? Meist nicht.

Ist eine CORS-Wildcard ein Sicherheitsrisiko? Meist ist sie die Voreinstellung deines Builders und gibt nichts preis, was dein Server nicht ohnehin herausgab.

Backups

Supabase Branching ist kein Backup. Es geht nur vorwärts.

Warum Supabase Branching kein Backup ist: Ein Branch startet ohne deine Daten, und ein Merge bringt nur das Schema. Wofür es gut ist und was stattdessen hilft.

Backups

Supabase-Backup wiederherstellen, und was danach kaputt ist

Wie du ein Supabase-Backup aus dem Dashboard oder aus einer Dump-Datei wiederherstellst, was ersetzt wird und warum die App danach kaputt sein kann.

Sicherheitsgrundlagen

Dein Supabase-Storage-Bucket ist öffentlich. Ist das ein Problem?

Ein öffentlicher Supabase-Storage-Bucket heißt: Wer die URL einer Datei hat, kann sie öffnen. Er heißt nicht, dass jemand den Inhalt auflisten darf.

Sicherheitsgrundlagen

Ist ein Google-API-Schlüssel im Frontend ein Problem?

Ein Google-API-Schlüssel im Frontend ist der Fund unseres Scanners Nummer eins, und meistens unbedenklich. Eine kostenlose Einstellung entscheidet darüber.

Backups

Ein KI-Agent hat meine Supabase-Daten gelöscht. Was hole ich zurück?

Ein KI-Agent hat Daten aus deiner Datenbank gelöscht. Was du zurückholst, stand schon vorher fest, und die nächsten Minuten entscheiden über den Rest.

Sicherheitsgrundlagen

Kann jeder deine Supabase-Datenbank lesen? 3.680 Apps im Test

Kann jeder deine Supabase-Datenbank ohne Login lesen? Wir haben 30.998 aktive Apps aus KI-Buildern gescannt und gemessen, wie oft die Antwort ja lautet.

Sicherheitsgrundlagen

Source-Maps öffentlich: deine App veröffentlicht ihren Quellcode

Eine öffentliche Source-Map lässt jeden den Originalcode deiner App lesen, Kommentare inklusive. Der 30-Sekunden-Check, und was wirklich zählt.

Sicherheitsgrundlagen

Supabases neue API-Schlüssel: welcher gehört in deine App?

Supabase hat anon und service_role durch öffentliche und geheime Schlüssel ersetzt. Welcher gehört in deine App, und welcher nie?

Backups

Sichert Supabase meine Datenbank? Das hängt von deinem Tarif ab.

Sichert Supabase deine Datenbank? Auf bezahlten Tarifen täglich, im Gratis-Tarif gar nicht. So findest du heraus, was du hast und was es nicht abdeckt.

Sicherheitsgrundlagen

Supabase Row Level Security ist an. Die Tabelle ist trotzdem offen.

Supabase Row Level Security anzuschalten schützt keine Tabelle. Erst deine Policies tun das, und die, die deine App repariert hat, lässt oft alle herein.

Backups

Der Versionsverlauf ist kein Backup. Er holt keine Tabelle zurück.

Lovable und Bolt führen einen Versionsverlauf für deinen Code. Deine Datenbank ist ein eigener Dienst, und ein Rücksprung holt deine Daten nicht zurück.

Backups

Drei Wege, eine Supabase-Datenbank zu sichern, und was fehlt

Das Dashboard, pg_dump und ein verwalteter Dienst. Was jeder Weg wirklich sichert, was er stillschweigend auslässt und welcher den Kontoverlust übersteht.

Sicherheitsgrundlagen

Welche API-Schlüssel im Frontend sicher sind, und welche nicht

Dein Supabase-anon-Schlüssel darf öffentlich sein. Der service_role-Schlüssel nicht. Er ignoriert jede Regel, die du setzt. So erkennst du den Unterschied.

Alles hier schreibt ein Sicherheitsexperte, und es richtet sich an die Person, die auf Veröffentlichen gedrückt hat.

Vlad Tkachenko