[{"data":1,"prerenderedAt":987},["ShallowReactive",2],{"blog-de-does-supabase-encrypt-my-data":3,"blog-index-de":632},{"id":4,"title":5,"body":6,"category":587,"cover":588,"coverAlt":589,"description":590,"draft":591,"extension":592,"faq":593,"image":609,"keywords":610,"meta":621,"navigation":622,"ogTitle":26,"path":623,"published":624,"seo":625,"stem":626,"tldr":627,"updated":624,"__hash__":631},"blog_de\u002Fblog\u002Fdoes-supabase-encrypt-my-data.md","Verschlüsselt Supabase meine Daten? Ja. Wovor das schützt",{"type":7,"value":8,"toc":570},"minimark",[9,13,16,19,22,27,38,45,61,79,144,148,151,154,157,160,166,170,173,176,193,197,200,209,215,224,236,240,243,246,250,258,261,265,268,271,279,298,301,305,308,317,326,330,333,447,450,454,457,468,480,485,488,492,497,533,540,544,564],[10,11,12],"p",{},"Ein Kunde schreibt dir und fragt, ob seine Daten verschlüsselt sind. Oder ein\ngrößerer Auftraggeber schickt einen Sicherheitsfragebogen als Tabelle, und darin\nstehen die Zeilen, die jeder dieser Fragebögen hat: Verschlüsselung im\nRuhezustand, Verschlüsselung bei der Übertragung, der SOC-2-Bericht deines\nHosting-Anbieters. Deine App läuft auf Supabase, weil Lovable oder Bolt es so\neingerichtet haben, und bis heute musste niemand von dir wissen, was davon\nirgendetwas bedeutet.",[10,14,15],{},"Verschlüsselt Supabase also deine Daten? Ja. Alle, in jedem Tarif, und die\nZertifikate hinter dieser Aussage sind echt.",[10,17,18],{},"Die meisten Antworten machen den Fehler, genau hier aufzuhören, als würde\nVerschlüsselung darüber entscheiden, wer deine Daten lesen darf. Sie entscheidet\nüber etwas Engeres. Stell dir Supabase als Bank vor. Die Verschlüsselung im\nRuhezustand ist der Tresor, die Verschlüsselung bei der Übertragung ist der\nGeldtransporter, und SOC 2 ist der Prüfer, der kontrolliert, dass beides so\nbetrieben wird, wie die Bank es sagt. Jedes davon betrifft jemanden, der nie\nhinein sollte. Die Regel am Schalter, wessen Kontoauszug ein Kunde verlangen\ndarf, ist eine eigene Sache, und geschrieben wird sie in deinem Projekt.",[10,20,21],{},"Jede Angabe unten stammt von den Seiten und aus der Dokumentation von Supabase,\ngelesen am 29. September 2026.",[23,24,26],"h2",{"id":25},"verschlüsselt-supabase-meine-daten","Verschlüsselt Supabase meine Daten?",[10,28,29,30,37],{},"Ja. Die ",[31,32,36],"a",{"href":33,"rel":34},"https:\u002F\u002Fsupabase.com\u002Fsecurity",[35],"nofollow","Security-Seite"," von Supabase sagt, dass\nalle Kundendaten im Ruhezustand mit AES-256 und bei der Übertragung mit TLS\nverschlüsselt sind, und du musst dafür nichts einschalten.",[10,39,40,44],{},[41,42,43],"strong",{},"Im Ruhezustand"," heißt auf den Festplatten. Deine Datenbank wird verschlüsselt\nauf den Speicher geschrieben, also ist eine Kopie der Festplatte, die jemand von\nden Rechnern von Supabase wegträgt, für sich allein unlesbar.",[10,46,47,50,51,56,57,60],{},[41,48,49],{},"Bei der Übertragung"," heißt auf dem Weg zwischen deinem Besucher und Supabase.\nDeine App spricht mit Supabase über dessen Web-APIs, für Daten, Anmeldungen und\nDateien, und der\n",[31,52,55],{"href":53,"rel":54},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fplatform\u002Fssl-enforcement",[35],"Leitfaden zur SSL-Erzwingung","\nvon Supabase sagt, dass jede dieser APIs eine unverschlüsselte Verbindung\nablehnt. Die Ausnahme ist eine direkte Verbindung zur Postgres-Datenbank\ndarunter, wie sie ein Backup-Werkzeug oder ein eigener Server öffnen kann. Die\nnimmt eine unverschlüsselte Verbindung an, bis du unter Database Settings\n",[41,58,59],{},"Enforce SSL on incoming connections"," einschaltest. Die Browser deiner\nBesucher öffnen nie eine solche Verbindung.",[10,62,63,66,67,72,73,78],{},[41,64,65],{},"Spaltenverschlüsselung"," ist die eine Schicht, die aus bleibt. Sie hält einen\neinzelnen Wert, etwa eine Telefonnummer, auch innerhalb der Datenbank\nunleserlich. Supabase hat früher einen Weg dafür dokumentiert, und seine\n",[31,68,71],{"href":69,"rel":70},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fdatabase\u002Fextensions\u002Fpgsodium",[35],"pgsodium-Seite","\nrät inzwischen von dieser Funktion ab, wegen ihrer betrieblichen Komplexität und\ndes Risikos, sie falsch zu konfigurieren. Sie fügt hinzu, dass die\nVerschlüsselung im Ruhezustand für SOC 2 und HIPAA wahrscheinlich ausreicht. Für\nGeheimnisse wie einen API-Schlüssel eines Drittanbieters gibt es\n",[31,74,77],{"href":75,"rel":76},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fdatabase\u002Fvault",[35],"Vault",", das sie verschlüsselt\nspeichert und über eine View wieder herausgibt.",[80,81,82,98],"table",{},[83,84,85],"thead",{},[86,87,88,92,95],"tr",{},[89,90,91],"th",{},"Schicht",[89,93,94],{},"Standardmäßig an",[89,96,97],{},"Wogegen sie schützt",[99,100,101,113,124,134],"tbody",{},[86,102,103,107,110],{},[104,105,106],"td",{},"Ruhezustand, AES-256",[104,108,109],{},"Ja, in jedem Tarif",[104,111,112],{},"Eine Kopie der Festplatte, gelesen ohne den Weg über Supabase",[86,114,115,118,121],{},[104,116,117],{},"Übertragung, TLS",[104,119,120],{},"Ja bei jeder API. Bei direktem Postgres, sobald du es erzwingst",[104,122,123],{},"Jemanden, der den Verkehr zwischen einer App und Supabase mitliest",[86,125,126,128,131],{},[104,127,65],{},[104,129,130],{},"Nein, und Supabase rät von der früheren Funktion ab",[104,132,133],{},"Einen einzelnen Wert, gelesen von jemandem, der die Tabelle abfragen kann",[86,135,136,138,141],{},[104,137,77],{},[104,139,140],{},"Für jedes Geheimnis, das du dort ablegst",[104,142,143],{},"Ein Geheimnis, das lesbar auf der Festplatte oder in einem Backup liegt",[23,145,147],{"id":146},"wovor-schützt-die-verschlüsselung-von-supabase","Wovor schützt die Verschlüsselung von Supabase?",[10,149,150],{},"Vor jedem, der an deine Daten kommt, ohne die Datenbank danach zu fragen. Wer\neine Festplatte mitnimmt, eine Backup-Datei kopiert oder den Verkehr zwischen\neinem Browser und Supabase mithört, bekommt verwürfelte Bytes und sonst nichts.",[10,152,153],{},"Eine Anfrage, die die Datenbank beantworten will, ist etwas anderes. Die\nVerschlüsselung im Ruhezustand arbeitet unterhalb von Postgres, also liest die\nDatenbank ihre eigenen Dateien als Klartext, für jede Abfrage, die sie bedient.\nWelche Abfragen sie bedient, regeln die Berechtigungen auf jeder Tabelle. In\nSupabase ist das Row Level Security, die Regel, welche Zeilen jeder Besucher\nlesen darf, und jede Tabelle braucht sie eingeschaltet und mit einer\ngeschriebenen Regel.",[10,155,156],{},"Das ist der Schalter in der Bank. Der Tresor öffnet sich jedes Mal für den\nKassierer, weil der Kassierer für die Bank arbeitet. Hat niemand aufgeschrieben,\nwessen Kontoauszüge ein Kunde sehen darf, gibt der Kassierer heraus, was\nverlangt wird, und der Geldtransporter liefert es, den ganzen Weg versiegelt, an\nden, der gefragt hat.",[10,158,159],{},"Die Dokumentation von Supabase sagt dasselbe über Vault, das tatsächlich Werte\ninnerhalb der Datenbank verschlüsselt: \"Jeder, der Zugriff auf die View hat, hat\nZugriff auf die entschlüsselten Geheimnisse.\"",[161,162],"diagram",{"alt":163,"caption":164,"src":165},"Drei Wege aus derselben Datenbank mit Vorhängeschloss. Eine weggetragene Festplatte und eine Leitung mit Schloss liefern einer Lupe nur verwürfelte Blöcke. Ein Browser, der eine Anfrage mit dem anon-Schlüssel schickt, bekommt die Zeilen durch einen verschlossenen Kanal zurück, und sie kommen lesbar an.","Verschlüsselung stoppt die ersten beiden Wege. Der dritte ist eine Frage, die die Datenbank beantwortet, und dafür entschlüsselt sie.","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fwhat-encryption-stops-1600x720.png",[23,167,169],{"id":168},"hält-verschlüsselung-fremde-davon-ab-meine-tabellen-zu-lesen","Hält Verschlüsselung Fremde davon ab, meine Tabellen zu lesen?",[10,171,172],{},"Nein, und wir haben gemessen, wie oft das zählt. Im August 2026 haben wir 30.998\nLive-Apps gescannt, gebaut mit Lovable, Base44, Replit, v0 und Bolt. Bei 3.680\ndavon konnten wir die Prüfung abschließen, die eine Supabase-Datenbank ohne\nLogin fragt, ob eine Tabelle ihre Zeilen herausgibt. Bei 2.096 davon, 57 %, tat\ndas mindestens eine Tabelle, und 394 davon hatten eine offene Tabelle, die nach\nMenschen benannt war: users, profiles, customers, orders.",[10,174,175],{},"Jede dieser Datenbanken war die ganze Zeit im Ruhezustand verschlüsselt, nach\nder eigenen Beschreibung der Plattform, und jeder Fremde, der gefragt hätte,\nhätte die Zeilen über TLS geschickt bekommen. An der Verschlüsselung ist nichts\nkaputtgegangen, und bei der Entscheidung, wer eine Antwort bekommt, hatte sie\nkeine Rolle.",[10,177,178,179,183,184,187,188,192],{},"Die Anfrage selbst ist gewöhnlich. Es ist dieselbe, die deine eigene App stellt,\num einem angemeldeten Kunden seine Bestellungen zu zeigen, nur ohne die\nAnmeldung: der öffentliche Schlüssel, der in deine Seite gehört, und ein ",[180,181,182],"code",{},"GET","\nan ",[180,185,186],{},"\u002Frest\u002Fv1\u002F"," mit einem Tabellennamen am Ende. Unser Scan hat gelesen, wie\nviele Zeilen jede Tabelle liefern würde, und dort aufgehört, ohne eine davon\nabzurufen. ",[31,189,191],{"href":190},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Die vollständige Messung","\nzeigt, wovon diese 57 % ein Anteil sind und wie viel wir nicht sehen konnten.",[23,194,196],{"id":195},"ist-supabase-soc-2-konform","Ist Supabase SOC 2 konform?",[10,198,199],{},"Ja. Supabase hat einen SOC-2-Type-2-Bericht von einem unabhängigen Prüfer,\njedes Jahr erneuert.",[10,201,202,203,208],{},"Ein SOC-2-Bericht ist die Darstellung eines Prüfers, ob die\nSicherheitskontrollen eines Unternehmens so funktioniert haben, wie das\nUnternehmen sagt. Type 2 heißt, dass sie über einen ganzen Zeitraum getestet\nwurden, und bei Supabase läuft er vom 1. März bis zum 28. Februar. Er deckt\nSicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und\nDatenschutz ab, über die Datenbank, Storage, Auth, Realtime, Edge Functions und\ndie Data API hinweg, und die\n",[31,204,207],{"href":205,"rel":206},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fsecurity\u002Fsoc-2-compliance",[35],"SOC-2-Seite"," von\nSupabase markiert, wo er endet:",[210,211,212],"blockquote",{},[10,213,214],{},"Die SOC-2-Compliance von Supabase geht nicht auf Umgebungen außerhalb des\nSupabase-Produkts oder der Kontrolle von Supabase über.",[10,216,217,218,223],{},"In der Bank ist das der Bericht des Prüfers über den Tresor und die\nTransporter. Deine Tabellenregeln stehen außerhalb davon, weil du sie schreibst:\nDas\n",[31,219,222],{"href":220,"rel":221},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fdeployment\u002Fshared-responsibility-model",[35],"Shared Responsibility Model","\nvon Supabase zählt Zugriffsverwaltung und das Anwenden von\nSicherheitskontrollen zu den Dingen, für die der Kunde immer verantwortlich ist.",[10,225,226,227,230,231,235],{},"Daraus folgen zwei weitere Dinge. Wenn ein Kunde verlangt, dass ",[41,228,229],{},"dein","\nUnternehmen SOC 2 konform ist, sagt die SOC-2-Seite von Supabase, dass ein Kunde\nin dieser Lage die Kontrollen selbst umsetzen und eine eigene Prüfung\ndurchlaufen muss. Und ob Supabase überhaupt eine solide Plattform ist, um darauf\nzu bauen, ist\n",[31,232,234],{"href":233},"\u002Fblog\u002Fis-supabase-secure","eine eigene Frage mit einem eigenen Artikel",".",[23,237,239],{"id":238},"wie-bekomme-ich-den-soc-2-bericht-von-supabase","Wie bekomme ich den SOC-2-Bericht von Supabase?",[10,241,242],{},"Aus dem Dashboard deiner Organisation, ab dem Team-Tarif. Er liegt unter Legal\nDocuments, neben dem ISO-27001-Zertifikat und dem Standard-Sicherheitsfragebogen\nvon Supabase, und eine Organisation in Free oder Pro findet dort stattdessen\neinen Upgrade-Button.",[10,244,245],{},"Team beginnt bei $599 im Monat, Pro bei $25, also lohnt es sich zu wissen, was\nder Unterschied kauft. Die Dokumentation von Supabase sagt, dass für jedes\nProjekt dieselben Compliance-Kontrollen gelten, also läuft ein Projekt in Pro\nauf derselben geprüften Plattform. Team fügt die Dokumente hinzu, dazu Single\nSign-on für das Dashboard, tägliche Backups, die 14 Tage aufbewahrt werden statt\n7 wie in Pro, und die Möglichkeit, HIPAA zu buchen. Wenn ein Kunde den Bericht\nselbst sehen will, frag ihn, ob die öffentliche Security-Seite von Supabase\nreicht, bevor du für ein PDF den Tarif wechselst.",[23,247,249],{"id":248},"ist-supabase-nach-iso-27001-zertifiziert","Ist Supabase nach ISO 27001 zertifiziert?",[10,251,252,253,235],{},"Ja, nach ISO\u002FIEC 27001:2022, was Supabase am 22. April 2026\n",[31,254,257],{"href":255,"rel":256},"https:\u002F\u002Fsupabase.com\u002Fblog\u002Fsupabase-is-now-iso-27001-certified",[35],"bekanntgegeben hat",[10,259,260],{},"ISO 27001 zertifiziert ein Managementsystem: die Richtlinien,\nRisikobewertungen und Abläufe, mit denen ein Unternehmen die Informationen\nschützt, die es hält. Ein akkreditierter Prüfer stellt das Zertifikat für drei\nJahre aus und kommt dazwischen jedes Jahr wieder, um zu prüfen, dass das System\nnoch läuft. In der Bank ist das der Prüfer, der sich ansieht, wie die\nSicherheitsabläufe festgelegt und aktuell gehalten werden. Die Ankündigung von\nSupabase beschreibt SOC 2 als in Nordamerika breit anerkannt und ISO 27001 als\nin Europa, Asien und im öffentlichen Sektor breit anerkannt.\nDas Zertifikat liegt im selben Bereich Legal Documents, in denselben Tarifen.",[23,262,264],{"id":263},"ist-supabase-hipaa-konform","Ist Supabase HIPAA konform?",[10,266,267],{},"Für dein Projekt kann es das sein, sobald du ein Business Associate Agreement\nmit Supabase unterschreibst und das HIPAA-Add-on bezahlst. Es geschieht nicht\nautomatisch, und die SOC-2-Seite von Supabase sagt, dass SOC 2 es nicht ersetzt.",[10,269,270],{},"Ein Business Associate Agreement, kurz BAA, ist der schriftliche Vertrag, den\ndas US-Gesundheitsrecht verlangt, bevor ein Unternehmen geschützte\nGesundheitsdaten in deinem Auftrag verarbeiten darf. Supabase unterschreibt\neinen ab dem Team-Tarif. Für das Add-on gibt es keinen veröffentlichten Preis:\nDu schickst eine Anfrage, Supabase antwortet mit Preis und Ablauf, und eine\nOrganisation in Free oder Pro, die sich bewirbt, muss nach der Freigabe trotzdem\nauf Team wechseln.",[10,272,273,274,278],{},"Mit der Unterschrift beginnt dein Teil. Das\n",[31,275,222],{"href":276,"rel":277},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fdeployment\u002Fshared-responsibility-model#managing-healthcare-data",[35],"\nvon Supabase listet auf, was ein HIPAA-Kunde tun muss, und das hier sind die\nPunkte, die ein App-Betreiber am wenigsten kennt:",[280,281,282,286,289,292,295],"ul",{},[283,284,285],"li",{},"Das Projekt als HIPAA-Projekt markieren und umsetzen, was der Security Advisor\ndazu meldet.",[283,287,288],{},"Zwei-Faktor-Anmeldung für jedes Konto in der Supabase-Organisation\neinschalten.",[283,290,291],{},"Point-in-Time-Recovery einschalten, das mindestens das Compute-Add-on Small\nbraucht.",[283,293,294],{},"SSL-Erzwingung und Netzwerkbeschränkungen einschalten.",[283,296,297],{},"Gesundheitsdaten aus öffentlichen Storage-Buckets heraushalten.",[10,299,300],{},"Die Verschlüsselung im Ruhezustand und bei der Übertragung steht ebenfalls auf\ndieser Liste, und sie ist der eine Punkt, den Supabase schon erledigt hat.",[23,302,304],{"id":303},"ist-supabase-dsgvo-konform","Ist Supabase DSGVO-konform?",[10,306,307],{},"Supabase unterstützt DSGVO-konforme Apps und liefert die zwei Teile, die nur\nSupabase liefern kann. Ob deine App konform ist, hängt davon ab, was sie mit den\nDaten von Menschen macht.",[10,309,310,311,316],{},"Der erste Teil ist der Standort. Du wählst eine Region, wenn du ein Projekt\nanlegst, und eine bestimmte EU-Region hält deine Datenbank, Auth und Storage\ndort. Wähle die Region beim Namen, denn die allgemeine Europa-Option von\nSupabase umfasst auch London und Zürich. Der zweite Teil ist das\n",[31,312,315],{"href":313,"rel":314},"https:\u002F\u002Fsupabase.com\u002Flegal\u002Fdpa",[35],"Data Processing Addendum",", der Vertrag zur\nAuftragsverarbeitung, den die DSGVO zwischen dir und einem Unternehmen\nverlangt, das personenbezogene Daten für dich verarbeitet. Das von Supabase ist\nTeil seiner Nutzungsbedingungen, also hat jede Organisation schon eines.",[10,318,319,320,325],{},"Der Rest gehört zu deiner App: warum du jedes Feld erhebst, wie Menschen dem\nzustimmen, wer es lesen kann und wie du es auf Anfrage löschst. Die\n",[31,321,324],{"href":322,"rel":323},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fsecurity\u002Fgdpr-compliance",[35],"DSGVO-Seite"," von\nSupabase sagt ausdrücklich, dass die Wahl einer Region eine Anwendung nicht von\nselbst konform macht. Was deine App rechtlich schuldet, ist eine Frage für einen\nAnwalt.",[23,327,329],{"id":328},"wie-beantworte-ich-den-sicherheitsfragebogen-eines-kunden","Wie beantworte ich den Sicherheitsfragebogen eines Kunden?",[10,331,332],{},"Teile ihn in zwei Stapel, bevor du etwas schreibst. Manche Zeilen fragen nach\nder Plattform von Supabase und werden aus den Dokumenten von Supabase\nbeantwortet. Die anderen fragen nach deinem Projekt, und die kannst nur du\nbeantworten.",[80,334,335,348],{},[83,336,337],{},[86,338,339,342,345],{},[89,340,341],{},"Der Fragebogen fragt",[89,343,344],{},"Wer antwortet",[89,346,347],{},"Wo die Antwort steht",[99,349,350,361,371,381,391,402,417,427,437],{},[86,351,352,355,358],{},[104,353,354],{},"Sind Daten im Ruhezustand verschlüsselt?",[104,356,357],{},"Supabase",[104,359,360],{},"AES-256, auf der Security-Seite von Supabase",[86,362,363,366,368],{},[104,364,365],{},"Sind Daten bei der Übertragung verschlüsselt?",[104,367,357],{},[104,369,370],{},"TLS bei jeder API, und bei direkten Postgres-Verbindungen, sobald du SSL erzwingst",[86,372,373,376,378],{},[104,374,375],{},"Hat dein Anbieter SOC 2 oder ISO 27001?",[104,377,357],{},[104,379,380],{},"Beides, die Dokumente zum Herunterladen in Team oder Enterprise",[86,382,383,386,388],{},[104,384,385],{},"Hast du einen AV-Vertrag mit deinen Auftragsverarbeitern?",[104,387,357],{},[104,389,390],{},"Teil der Nutzungsbedingungen von Supabase",[86,392,393,396,399],{},[104,394,395],{},"Wo werden die Daten gespeichert?",[104,397,398],{},"Du",[104,400,401],{},"Die Region, die du beim Anlegen des Projekts gewählt hast",[86,403,404,407,410],{},[104,405,406],{},"Wie oft werden die Daten gesichert?",[104,408,409],{},"Dein Tarif",[104,411,412,413],{},"Nichts Automatisches in Free, täglich in Pro. ",[31,414,416],{"href":415},"\u002Fblog\u002Fsupabase-free-plan-limits","Was jeder Tarif aufbewahrt",[86,418,419,422,424],{},[104,420,421],{},"Wer kann welche Datensätze lesen?",[104,423,398],{},[104,425,426],{},"Die Row-Level-Security-Policy auf jeder Tabelle",[86,428,429,432,434],{},[104,430,431],{},"Wo werden Zugangsdaten aufbewahrt?",[104,433,398],{},[104,435,436],{},"Der geheime Schlüssel nur auf einem Server. Der öffentliche Schlüssel ist dafür gemacht, öffentlich zu sein",[86,438,439,442,444],{},[104,440,441],{},"Wer hat administrativen Zugriff?",[104,443,398],{},[104,445,446],{},"Die Mitglieder deiner Supabase-Organisation, mit Zwei-Faktor",[10,448,449],{},"Die Supabase-Zeilen übernimmst du direkt aus deren Dokumenten. Die letzten drei\nsind die, deretwegen der Kunde den Fragebogen überhaupt geschickt hat, und um\nsie zu beantworten, brauchst du dein eigenes Projekt offen vor dir.",[23,451,453],{"id":452},"was-sage-ich-einem-kunden-der-fragt-wer-die-daten-lesen-kann","Was sage ich einem Kunden, der fragt, wer die Daten lesen kann?",[10,455,456],{},"Den Stand deiner Policies, Tabelle für Tabelle, und das Datum, an dem du sie\nzuletzt geprüft hast. \"Die Daten sind verschlüsselt\" beantwortet eine Frage über\ngestohlene Festplatten, und ein Kunde, der nach Zugriff fragt, fragt nach dem\nSchalter.",[10,458,459,460,463,464,467],{},"Eine klare Antwort nennt die Tabellen mit personenbezogenen Daten und sagt, dass\nauf jeder Row Level Security eingeschaltet ist, mit einer Policy, die jede Zeile\nan die angemeldete Person bindet, der sie gehört. Sie sagt, wann du zuletzt von\naußen geprüft hast, als Besucher ohne Login, dass diese Tabellen nichts\nzurückgaben. Ist eine Tabelle absichtlich öffentlich, eine Produktliste oder\nveröffentlichte Beiträge, sagt sie das auch. Dann die Admin-Seite: wer dein\nSupabase-Dashboard öffnen kann, mit Zwei-Faktor, und wo der geheime Schlüssel\nliegt. Dieser Schlüssel heißt in älteren Projekten ",[180,461,462],{},"service_role"," und in neueren\n",[180,465,466],{},"sb_secret_…",", und er gehört auf einen Server.",[10,469,470,471,475,476,235],{},"Um den Stand deiner Tabellen herauszufinden, fang mit dem Security Advisor in\ndeinem Supabase-Dashboard an, der jede Tabelle auflistet, auf der Row Level\nSecurity ausgeschaltet ist. Eine Tabelle kann diese Prüfung bestehen und\ntrotzdem offen sein, über eine Policy, die alle hereinlässt.\n",[31,472,474],{"href":473},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Die vier Zustände, in denen eine Tabelle sein kann",",\nzeigen, wie du sie auseinanderhältst, und es gibt eine verständliche\nSchritt-für-Schritt-Anleitung für ",[31,477,479],{"href":478},"\u002Fis-your-supabase-app-safe","Supabase-Apps",[161,481],{"alt":482,"caption":483,"src":484},"Dieselbe anonyme Anfrage, markiert mit anon, geht an zwei Tabellen mit identischem Vorhängeschloss. Vor der einen steht eine Policy als Sperre, und sie gibt nichts zurück. Die andere hat keine und gibt jede Zeile zurück.","Beide Tabellen sind auf genau dieselbe Weise verschlüsselt. Die Policy ist der einzige Unterschied zwischen den beiden Antworten.","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fsame-lock-two-answers-1600x680.png",[10,486,487],{},"Schreib nur auf, was du geprüft hast. Wenn du die Policy einer Tabelle noch\nnicht gelesen hast, nenne das Datum, bis zu dem du es tust.",[23,489,491],{"id":490},"wie-reeve-die-antwort-von-außen-prüft","Wie Reeve die Antwort von außen prüft",[10,493,494],{},[41,495,496],{},"Die Zeilen, die ein Fragebogen dir überlässt, drehen sich darum, wer eine\nAntwort bekommt. Reeve fragt deine Live-App so, wie ein Fremder es tun würde,\nund sagt dir, welche Tabellen geantwortet haben.",[280,498,499,509,515],{},[283,500,501,504,505,235],{},[41,502,503],{},"Der kostenlose Scan"," fragt jede Tabelle, die deine App nennt, wie viele\nZeilen ein Besucher ohne Login bekäme, liest die Zahl und hört auf, ohne eine\nZeile abzurufen. Etwa 20 Sekunden, kein Konto:\n",[31,506,508],{"href":507},"\u002Fsecurity-scanner","scanne deine App",[283,510,511,514],{},[41,512,513],{},"Reeve Monitor"," führt alle neun Prüfungen jede Stunde für bis zu drei Apps\nerneut aus und schreibt dir an dem Tag eine E-Mail, an dem sich deine Note\nverschlechtert, also wird eine Tabelle, die dein Builder nach dem Abschicken\ndes Fragebogens hinzufügt, innerhalb einer Stunde geprüft.",[283,516,517,520,521,523,524,528,529,235],{},[41,518,519],{},"Care"," führt dieselben Prüfungen aus und hält eine Kopie deiner\n",[41,522,357],{},"-Datenbank außerhalb deines Supabase-Kontos, nach Zeitplan\nerstellt und zurückgelesen, bevor sie zählt, und das beantwortet die\nBackup-Zeile. Jede Kopie ist mit AES-256-GCM verschlüsselt, unter einem\nSchlüssel, der nur deinem Konto gehört, und ",[31,525,527],{"href":526},"\u002Flegal","unsere Rechtsseite","\nerklärt, wie diese Schlüssel aufbewahrt werden.\n",[31,530,532],{"href":531},"\u002Fsupabase-backups","Wie eine Kopie erstellt und zurückgespielt wird",[10,534,535,536,235],{},"Was jeder Tarif abdeckt und kostet, steht auf der ",[31,537,539],{"href":538},"\u002Fpricing","Preisseite",[23,541,543],{"id":542},"was-du-jetzt-tun-solltest","Was du jetzt tun solltest",[545,546,547],"key-takeaways",{},[280,548,549,552,555,558,561],{},[283,550,551],{},"Beantworte die Verschlüsselungszeilen aus der Security-Seite von Supabase: AES-256 im Ruhezustand und TLS bei der Übertragung, in jedem Tarif, ohne etwas einzuschalten.",[283,553,554],{},"Braucht ein Kunde den SOC-2-Bericht oder das ISO-27001-Zertifikat selbst, heißt das Team-Tarif. Lade beides unter Legal Documents im Dashboard deiner Organisation herunter.",[283,556,557],{},"Hält deine App Gesundheitsdaten, unterschreib das BAA und arbeite die HIPAA-Liste von Supabase durch, bevor irgendetwas davon hineinkommt.",[283,559,560],{},"Beantworte die Zugriffszeilen aus deinem eigenen Projekt. Öffne den Security Advisor und lies dann die Policy auf jeder Tabelle, in der Menschen stehen.",[283,562,563],{},"Prüf das Ergebnis von außen, als Besucher ohne Login, und schreib das Datum neben deine Antwort.",[10,565,566,567,569],{},"Die Verschlüsselungshälfte des Fragebogens ist schon für dich beantwortet. Bevor\ndu ihn zurückschickst, ",[31,568,508],{"href":507}," und sieh nach,\nwelche deiner Tabellen heute einem Fremden antwortet.",{"title":571,"searchDepth":572,"depth":572,"links":573},"",3,[574,576,577,578,579,580,581,582,583,584,585,586],{"id":25,"depth":575,"text":26},2,{"id":146,"depth":575,"text":147},{"id":168,"depth":575,"text":169},{"id":195,"depth":575,"text":196},{"id":238,"depth":575,"text":239},{"id":248,"depth":575,"text":249},{"id":263,"depth":575,"text":264},{"id":303,"depth":575,"text":304},{"id":328,"depth":575,"text":329},{"id":452,"depth":575,"text":453},{"id":490,"depth":575,"text":491},{"id":542,"depth":575,"text":543},"Sicherheitsgrundlagen","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcover-1200x630.png","Eine runde Tresortür, geschlossen und verriegelt, in Türkis. Daneben steht eine Schalterklappe offen, und ein Blatt Papier gleitet heraus.","Verschlüsselt Supabase Daten? Ja: AES-256 im Ruhezustand, TLS bei der Übertragung, SOC 2 und ISO 27001. Was jedes abdeckt und welches Leck keines stoppt.",false,"md",[594,597,599,601,603,606],{"q":595,"a":596},"Verschlüsselt Supabase meine Daten im Ruhezustand?","Ja. Supabase verschlüsselt alle Kundendaten im Ruhezustand mit AES-256 und bei der Übertragung mit TLS, in jedem Tarif, ohne dass du etwas einschalten musst. Was es nicht standardmäßig hinzufügt, ist eine zweite Schicht auf einzelnen Spalten innerhalb der Datenbank, und von der Spaltenverschlüsselung, die es früher dokumentiert hat, rät Supabase inzwischen ab. Für Geheimnisse wie einen API-Schlüssel eines Drittanbieters gibt es Vault.",{"q":196,"a":598},"Ja. Supabase hat einen SOC-2-Type-2-Bericht von einem unabhängigen Prüfer, jedes Jahr erneuert, über einen Prüfzeitraum vom 1. März bis zum 28. Februar. Er deckt die Supabase-Plattform ab. Supabase schreibt, dass die Compliance nicht über das eigene Produkt hinaus gilt, und die Einstellungen in deinem eigenen Projekt, etwa wer welche Tabelle lesen darf, bleiben deine Verantwortung.",{"q":239,"a":600},"Du lädst ihn unter Legal Documents im Dashboard deiner Organisation herunter. Er steht Organisationen im Team-Tarif ab $599 im Monat und in Enterprise zur Verfügung. Das ISO-27001-Zertifikat und ein Standard-Sicherheitsfragebogen liegen an derselben Stelle. In Free oder Pro zeigt dir die Seite stattdessen ein Upgrade an.",{"q":264,"a":602},"Für dein Projekt kann es das sein, aber nicht automatisch. Du brauchst ein unterschriebenes Business Associate Agreement und das kostenpflichtige HIPAA-Add-on, beides ab dem Team-Tarif, und laut Supabase ersetzt SOC 2 keines von beiden. Danach markierst du das Projekt als HIPAA-Projekt und schaltest ein, was Supabase dafür auflistet, darunter Zwei-Faktor-Anmeldung, Point-in-Time-Recovery, SSL-Erzwingung und Netzwerkbeschränkungen.",{"q":604,"a":605},"Schützt mich Verschlüsselung vor einer falsch konfigurierten Tabelle?","Nein. Verschlüsselung schützt Daten vor jemandem, der an die Festplatte oder den Datenverkehr kommt, ohne über die Datenbank zu gehen. Eine Anfrage, die die Datenbank beantworten will, wird für den Absender entschlüsselt, und welche Anfragen beantwortet werden, legt Row Level Security auf jeder Tabelle fest. Im August 2026 fanden wir in 2.096 der 3.680 Supabase-Apps, die wir prüfen konnten, mindestens eine Tabelle, die einem Fremden offenstand.",{"q":607,"a":608},"Was sage ich einem Kunden, der fragt, ob seine Daten verschlüsselt sind?","Ja, mit den Details: AES-256 im Ruhezustand und TLS bei der Übertragung, von Supabase auf jedes Projekt angewendet, mit einem SOC-2-Type-2-Bericht und einer ISO-27001-Zertifizierung dahinter. Dann beantworte die Frage darunter, nämlich wer die Daten lesen kann. Nenne die Tabellen mit personenbezogenen Daten, die Row-Level-Security-Policy auf jeder davon und das Datum, an dem du zuletzt von außen geprüft hast, dass ein Besucher ohne Login nichts zurückbekommt.","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",[611,612,613,614,615,616,617,618,619,620],"verschlüsselt supabase daten","supabase verschlüsselung","supabase verschlüsselung im ruhezustand","supabase soc 2 bericht","ist supabase soc 2 konform","supabase iso 27001","supabase hipaa","ist supabase dsgvo konform","supabase compliance","supabase zertifizierungen",{},true,"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","2026-09-30",{"title":5,"description":590},"blog\u002Fdoes-supabase-encrypt-my-data",[628,629,630],"Verschlüsselt Supabase Daten? Ja. Jedes Projekt ist im Ruhezustand mit AES-256 und bei der Übertragung mit TLS verschlüsselt, in jedem Tarif, ohne dass du etwas einschalten musst.","Supabase hat außerdem einen SOC-2-Type-2-Bericht und ein ISO-27001-Zertifikat. Beides kannst du ab dem Team-Tarif herunterladen, und HIPAA braucht zusätzlich eine unterschriebene Vereinbarung.","Nichts davon entscheidet, wem die Datenbank antwortet. In 2.096 der 3.680 Supabase-Apps, die wir prüfen konnten, gab eine Tabelle ihre Zeilen einem Fremden ohne Login heraus.","sQCzwgelHQwD5EpzFQqQeWU5EC79rAm1iK335rSbcrw",[633,639,645,651,657,663,669,675,681,687,693,699,700,705,712,718,724,729,735,741,747,753,759,765,771,777,783,789,795,801,807,813,819,825,831,837,843,849,855,861,867,873,879,885,891,896,902,908,914,920,926,932,938,944,949,954,960,966,971,976,982],{"path":634,"title":635,"description":636,"published":637,"category":587,"image":638,"draft":591},"\u002Fblog\u002Fstorage-upload-violates-row-level-security","\"Row-level security policy for table objects\" beim Upload","\"New row violates row-level security policy for table objects\" heißt: Deinem Upload fehlt eine insert-Regel. Ein öffentlicher Bucket fügt keine hinzu.","2026-10-11","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcard-800x500.png",{"path":640,"title":641,"description":642,"published":643,"category":587,"image":644,"draft":591},"\u002Fblog\u002Fbase44-security-scan","Base44 Security Scan: das, was nur er sehen kann","Der Base44 Security Scan prüft sieben Arten von Problemen von innen. Hier ist die Hälfte, die er liest und sonst niemand, und die Hälfte, die er nie ansieht.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":646,"title":647,"description":648,"published":649,"category":587,"image":650,"draft":591},"\u002Fblog\u002Fapi-key-leaked-what-to-do","Dein API-Key wurde geleakt. Die richtige Reihenfolge","Ein API-Key wurde geleakt und du weißt nicht, was zuerst zu tun ist. Nicht jeder Key im Frontend ist ein Leck, und die Reihenfolge zählt mehr als das Tempo.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":652,"title":653,"description":654,"published":655,"category":587,"image":656,"draft":591},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" ohne RLS abzuschalten","\"Infinite recursion detected in policy for relation\" heißt: Deine Policy hat die Tabelle gefragt, die sie schützt. So brichst du den Kreis.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":658,"title":659,"description":660,"published":661,"category":587,"image":662,"draft":591},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" in Supabase, und die falsche Lösung","\"No API key found in request\" heißt, deine Supabase-Anfrage kam ohne Schlüssel an. Die meisten Antworten zeigen stattdessen auf deine Datenbankregeln.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":664,"title":665,"description":666,"published":667,"category":587,"image":668,"draft":591},"\u002Fblog\u002Fis-base44-safe","Ist Base44 sicher? Was 5.442 echte Base44-Apps zeigten","Ist Base44 sicher? Wir haben 5.442 laufende Base44-Apps mit neun Checks geprüft. Fast alle bekamen ein B, aus Gründen, die der Inhaber nie gewählt hat.","2026-10-06","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",{"path":670,"title":671,"description":672,"published":673,"category":587,"image":674,"draft":591},"\u002Fblog\u002Fmove-a-secret-to-an-edge-function","API-Schlüssel verstecken: ab in eine Supabase Edge Function","Einen API-Schlüssel verstecken heißt, ihn aus dem Browser zu nehmen. Eine Supabase Edge Function ist der kleinste Ort dafür, und zwei Schritte zählen mehr.","2026-10-05","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",{"path":676,"title":677,"description":678,"published":679,"category":587,"image":680,"draft":591},"\u002Fblog\u002Fenv-file-exposed-on-your-server","Ist deine .env-Datei öffentlich? Zwölf Pfade zum Prüfen","Ist deine .env-Datei auf deinem eigenen Webserver öffentlich? Zwölf Adressen sagen es dir, und ein Treffer heißt: alles darin ist längst öffentlich.","2026-10-04","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",{"path":682,"title":683,"description":684,"published":685,"category":587,"image":686,"draft":591},"\u002Fblog\u002Fis-v0-safe","v0-Sicherheit: alle 1.790 gescannten v0-Apps bekamen ein A","v0-Sicherheit, gemessen an 1.790 laufenden v0-Apps: Jede bekam ein A. Nur 17 nannten eine Datenbank, und genau das misst das A vor allem.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":688,"title":689,"description":690,"published":691,"category":587,"image":692,"draft":591},"\u002Fblog\u002Fis-bolt-safe","Ist Bolt sicher? Was 1.123 echte Bolt-Apps zeigten","Ist Bolt sicher? Wir haben 1.123 laufende Bolt-Apps mit neun Checks geprüft. Das Hosting war sauber. Die Funde waren Schlüssel und offene Tabellen in den Apps.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":694,"title":695,"description":696,"published":697,"category":587,"image":698,"draft":591},"\u002Fblog\u002Fis-supabase-down-or-your-app","Ist Supabase down oder liegt es an deiner App? So erkennst du es","Ist Supabase down oder liegt es an deiner App? Ein pausiertes Projekt, eine volle Datenbank und ein eigener Fehler sehen gleich aus. Vier Prüfungen helfen.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":623,"title":5,"description":590,"published":624,"category":587,"image":609,"draft":591},{"path":415,"title":701,"description":702,"published":703,"category":587,"image":704,"draft":591},"Supabase Gratis-Tarif: die Limits und was an jedem passiert","Die Limits des Supabase-Gratis-Tarifs: 500 MB Datenbank, 5 GB Egress und keine Backups. Was an jeder Grenze passiert und was $25 für Pro ändern.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":706,"title":707,"description":708,"published":709,"category":710,"image":711,"draft":591},"\u002Fblog\u002Ftest-your-supabase-backup","Teste dein Supabase-Backup, bevor du es brauchst","So testest du dein Supabase-Backup: in ein Übungsprojekt einspielen, Zeilen zählen, anmelden und die Zeile suchen, die einer abgeschnittenen Datei fehlt.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":713,"title":714,"description":715,"published":716,"category":710,"image":717,"draft":591},"\u002Fblog\u002Fsupabase-backup-github-action","Kostenloses Supabase-Backup per GitHub Action, mit Haken","Eine Supabase-Backup-GitHub-Action kostet nichts und passt für viele Apps. Der Workflow, der richtige Connection String und das Egress pro Lauf.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":719,"title":720,"description":721,"published":722,"category":710,"image":723,"draft":591},"\u002Fblog\u002Fdownload-your-supabase-backup","Warum du dein Supabase-Backup nicht herunterladen kannst","Dein Supabase-Backup kannst du auf aktuellen Projekten nicht herunterladen, weil die Tageskopie physisch ist. Wie du es prüfst und selbst eine Kopie hältst.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":725,"title":726,"description":727,"published":722,"category":587,"image":728,"draft":591},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\": der fehlende Grant","Ab 30. Oktober antwortet eine neue Supabase-Tabelle mit \"permission denied for table\", bis du Zugriff erteilst. Der Grant aus der E-Mail ist die halbe Lösung.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":730,"title":731,"description":732,"published":733,"category":587,"image":734,"draft":591},"\u002Fblog\u002Fopen-api-endpoint-exposed","Ist ein offener API-Endpunkt ein Sicherheitsproblem? Sieh ins JSON","Dein Scan hat einen offenen API-Endpunkt gemeldet. Ob das zählt, hängt davon ab, was zurückkam, und die meisten hier gehörten der Plattform.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":736,"title":737,"description":738,"published":739,"category":587,"image":740,"draft":591},"\u002Fblog\u002Flovable-security-scan","Lovable Security Scan: das Eine, was er nicht beweist","Lovable Security Scan: was Quick Scan und Deep Scan prüfen, wann welcher läuft, und das Eine, was kein Scan von innen beweisen kann.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":742,"title":743,"description":744,"published":745,"category":710,"image":746,"draft":591},"\u002Fblog\u002Fsupabase-backup-auth-users","Warum in deinem Supabase-Dump keine Nutzer stehen","Führe supabase db dump allein aus und du bekommst die Form deiner Datenbank und keine einzige Zeile, und das auth-Schema mit deinen Nutzern fehlt ganz.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":748,"title":749,"description":750,"published":751,"category":587,"image":752,"draft":591},"\u002Fblog\u002Fdomain-and-certificate-expiry","Domain abgelaufen, Website offline: was jetzt passiert","Deine Domain ist abgelaufen und deine Website ist offline. Welche Frist jetzt läuft, warum das Zertifikat das kleinere Problem ist, und wie du beides prüfst.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":754,"title":755,"description":756,"published":757,"category":587,"image":758,"draft":591},"\u002Fblog\u002Fis-lovable-safe","Ist Lovable sicher? Was 18.554 echte Lovable-Apps zeigten","Ist Lovable sicher? Wir haben 18.554 laufende Lovable-Apps mit neun Checks geprüft. Die Plattform war die sauberste von fünf. Die Funde saßen in den Apps.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":760,"title":761,"description":762,"published":763,"category":587,"image":764,"draft":591},"\u002Fblog\u002Fvibe-coded-app-security-checklist","Die Sicherheits-Checkliste für Vibe-Coding, in neun Prüfungen","Eine Sicherheits-Checkliste für Vibe-Coding mit neun Punkten, die jeder von außen an deiner Live-App nachprüfen kann, jeder mit einem Test in einer Zeile.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":766,"title":767,"description":768,"published":769,"category":587,"image":770,"draft":591},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Ein geheimer Stripe-Schlüssel im Frontend kann Geld bewegen","Ein geheimer Stripe-Schlüssel im Frontend kann erstatten, abbuchen und jeden Kundendatensatz lesen, den du hast. Dein pk_live_-Schlüssel gehört dorthin.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":772,"title":773,"description":774,"published":775,"category":587,"image":776,"draft":591},"\u002Fblog\u002Fvite-and-next-public-env-vars","Vite-Env-Variablen offengelegt: der Präfix heißt veröffentlichen","Vite-Env-Variablen offengelegt: Deine App hat getan, was der Präfix verlangt. VITE_ und NEXT_PUBLIC_ heißen veröffentlichen, und die KI kannte den Preis nie.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":778,"title":779,"description":780,"published":781,"category":587,"image":782,"draft":591},"\u002Fblog\u002Fbase44-source-maps","Base44-Sicherheit: was ein Scan meldet und was du ändern kannst","Base44-Sicherheit auf 5.438 gescannten Apps: Drei Befunde auf fast jeder gehören der Plattform, die Source Map ist das Base44-Badge, und deine Liste ist kurz.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":784,"title":785,"description":786,"published":787,"category":587,"image":788,"draft":591},"\u002Fblog\u002Fis-cursor-ai-safe","Ist Cursor AI sicher? Editor, Code und die App, die du veröffentlichst","Ist Cursor AI sicher? Drei Fragen in einer Suche: was Cursor behält, was sein Code falsch macht und ob deine veröffentlichte App offen steht.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":790,"title":791,"description":792,"published":793,"category":587,"image":794,"draft":591},"\u002Fblog\u002Fis-replit-safe","Ist Replit sicher? Was wir in 3.042 Replit-Apps gefunden haben","Ist Replit sicher? Wir haben 3.042 laufende Replit-Apps mit neun externen Checks geprüft. Die Funde saßen in der veröffentlichten App, nicht im Hosting.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":796,"title":797,"description":798,"published":799,"category":710,"image":800,"draft":591},"\u002Fblog\u002Fsupabase-storage-backup","Supabase Storage Backup: deine Datenbankkopie hat keine Dateien","Ein Supabase Storage Backup ist eine eigene Aufgabe. Datenbank-Backups enthalten die Liste deiner Dateien und keine davon, also bleibt jeder Upload kaputt.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":802,"title":803,"description":804,"published":805,"category":710,"image":806,"draft":591},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Supabase Point-in-Time Recovery: Kosten und Grenzen","Supabase Point-in-Time Recovery spult deine Datenbank auf jede Sekunde der letzten Woche zurück. $100 im Monat zusätzlich zu Pro, und nur die Datenbank.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":808,"title":809,"description":810,"published":811,"category":710,"image":812,"draft":591},"\u002Fblog\u002Fsupabase-project-paused-recover","Supabase-Projekt pausiert? Deine Daten sind noch da","Supabase hat dein Projekt nach einer Woche ohne Aktivität pausiert. Gelöscht ist nichts, Wiederherstellen steht neben dem Namen, und du hast ein Jahr.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":814,"title":815,"description":816,"published":817,"category":587,"image":818,"draft":591},"\u002Fblog\u002Fsafest-ai-app-builder","Welcher KI-App-Builder ist am sichersten? 30.998 Apps im Test","Welcher KI-App-Builder ist am sichersten? Wir haben 30.998 aktive Apps von Lovable, Base44, Replit, v0 und Bolt gescannt. Der Builder entscheidet das nicht.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":820,"title":821,"description":822,"published":823,"category":587,"image":824,"draft":591},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Row Level Security für jede Supabase-Tabelle aktivieren und prüfen","Row Level Security in Supabase ohne Policy sperrt eine Tabelle komplett. Eine Policy ohne den Schalter bringt gar nichts. Hier ist das SQL, und der Test.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":826,"title":827,"description":828,"published":829,"category":587,"image":830,"draft":591},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": was die Warnung übersieht","Supabase meldet \"RLS disabled in public\" als Fehler. Zur Lese-Policy, die deine Tabelle genauso offen lässt, sagt der Advisor gar nichts.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":832,"title":833,"description":834,"published":835,"category":587,"image":836,"draft":591},"\u002Fblog\u002Frotate-supabase-service-role-key","Geleakten Supabase-service_role-Schlüssel richtig tauschen","Supabase sagt: erst das Leck schließen. Andere Anleitungen: sofort tauschen. Was richtig ist, hängt davon ab, wohin dein service_role-Schlüssel gelangt ist.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":838,"title":839,"description":840,"published":841,"category":587,"image":842,"draft":591},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Vibe-Coding-Security-Scanner im Vergleich, unserer eingeschlossen","Der beste Vibe-Coding-Security-Scanner hängt an drei Fragen, die keine Funktionsliste beantwortet. Zehn Tools im Vergleich, mit Preisen und unseren Lücken.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":844,"title":845,"description":846,"published":847,"category":587,"image":848,"draft":591},"\u002Fblog\u002Fsupabase-security-checker","Supabase Security Checker: die fünf Prüfungen selbst machen","Ein Supabase Security Checker liest deine veröffentlichte App statt deiner Projekteinstellungen. Hier sind die fünf Prüfungen und wie du jede selbst ausführst.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":850,"title":851,"description":852,"published":853,"category":587,"image":854,"draft":591},"\u002Fblog\u002Fvibe-coding-security-scanner","Vibe-Coding-Security-Scanner: was ein URL-Scan übersieht","Ein Vibe-Coding-Security-Scanner liest deine laufende App von außen. Was das abdeckt, die vier Dinge, die er nicht sehen kann, und wie du das Ergebnis liest.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":856,"title":857,"description":858,"published":859,"category":587,"image":860,"draft":591},"\u002Fblog\u002Fmissing-security-headers","Fehlende Sicherheitsheader: wann sie wirklich zählen","Fehlende Sicherheitsheader ist unser häufigster Befund. Wogegen sie schützen, und wann sie die unwichtigste Zeile in deinem Bericht sind.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":862,"title":863,"description":864,"published":865,"category":587,"image":866,"draft":591},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","Dein OpenAI-API-Schlüssel liegt im Frontend. Tausch ihn aus.","Ein OpenAI-API-Schlüssel im Frontend lässt sich an keine Domain binden. Tausch ihn heute, leg den Aufruf hinter deinen Server und begrenze das Budget.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":868,"title":869,"description":870,"published":871,"category":587,"image":872,"draft":591},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","API-Schlüssel im Frontend: was 30.998 Apps wirklich ausliefern","Ein API-Schlüssel im Frontend ist meistens ein Google-Maps-Schlüssel. Wir haben 30.998 aktive Vibe-Coding-Apps gescannt und gezählt, was wirklich austritt.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":874,"title":875,"description":876,"published":877,"category":710,"image":878,"draft":591},"\u002Fblog\u002Fsupabase-backup-tools-compared","Supabase-Backup-Tools im Vergleich, unseres eingeschlossen","Vier Arten von Supabase-Backup-Tool, was jedes wirklich kopiert und wann eine kostenlose GitHub Action jeden Anbieter schlägt, uns eingeschlossen.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":880,"title":881,"description":882,"published":883,"category":587,"image":884,"draft":591},"\u002Fblog\u002Freplit-secrets-explained","Secrets in Replit nutzen, und was trotzdem veröffentlicht wird","Secrets in Replit nutzen: anlegen, auslesen und die zwei Gründe beheben, warum undefined zurückkommt. Dazu die Schlüssel, die das Werkzeug nicht schützt.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":886,"title":887,"description":888,"published":889,"category":710,"image":890,"draft":591},"\u002Fblog\u002Fback-up-supabase-free-tier","Supabase Gratis-Tarif: Backup ohne Terminal selbst machen","Im Supabase Gratis-Tarif gibt es keine Backups, die Kopie musst du selbst machen. Wie das im Dashboard geht und was der CSV-Weg auslässt.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":233,"title":892,"description":893,"published":894,"category":587,"image":895,"draft":591},"Ist Supabase sicher? Ja. Dein Projekt ist eine eigene Frage","Ist Supabase sicher? Die Plattform ist auditiert, verschlüsselt und pentestet. Supabase schreibt selbst auf, wo das aufhört und deine Einstellungen anfangen.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":897,"title":898,"description":899,"published":900,"category":587,"image":901,"draft":591},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Wo du deine Supabase API-Keys findest: anon, service_role, URL","Projekt-URL, anon-Schlüssel und service_role-Schlüssel liegen auf einer Seite im Dashboard. Wo sie ist, und welcher der vier Werte in deine App gehört.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":903,"title":904,"description":905,"published":906,"category":587,"image":907,"draft":591},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy in Supabase: was jetzt?","\"New row violates row-level security policy\" heißt, Supabase hat einen Schreibvorgang abgelehnt. Die schnelle Lösung öffnet die Tabelle wieder für alle.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":909,"title":910,"description":911,"published":912,"category":587,"image":913,"draft":591},"\u002Fblog\u002Fcors-wildcard-security-risk","Ist eine CORS-Wildcard ein Sicherheitsrisiko? Meist nicht.","Ist eine CORS-Wildcard ein Sicherheitsrisiko? Meist ist sie die Voreinstellung deines Builders und gibt nichts preis, was dein Server nicht ohnehin herausgab.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":915,"title":916,"description":917,"published":918,"category":710,"image":919,"draft":591},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Supabase Branching ist kein Backup. Es geht nur vorwärts.","Warum Supabase Branching kein Backup ist: Ein Branch startet ohne deine Daten, und ein Merge bringt nur das Schema. Wofür es gut ist und was stattdessen hilft.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":921,"title":922,"description":923,"published":924,"category":710,"image":925,"draft":591},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Supabase-Backup wiederherstellen, und was danach kaputt ist","Wie du ein Supabase-Backup aus dem Dashboard oder aus einer Dump-Datei wiederherstellst, was ersetzt wird und warum die App danach kaputt sein kann.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":927,"title":928,"description":929,"published":930,"category":587,"image":931,"draft":591},"\u002Fblog\u002Fsupabase-storage-bucket-public","Dein Supabase-Storage-Bucket ist öffentlich. Ist das ein Problem?","Ein öffentlicher Supabase-Storage-Bucket heißt: Wer die URL einer Datei hat, kann sie öffnen. Er heißt nicht, dass jemand den Inhalt auflisten darf.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":933,"title":934,"description":935,"published":936,"category":587,"image":937,"draft":591},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Ist ein Google-API-Schlüssel im Frontend ein Problem?","Ein Google-API-Schlüssel im Frontend ist der Fund unseres Scanners Nummer eins, und meistens unbedenklich. Eine kostenlose Einstellung entscheidet darüber.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":939,"title":940,"description":941,"published":942,"category":710,"image":943,"draft":591},"\u002Fblog\u002Fai-agent-deleted-my-database","Ein KI-Agent hat meine Supabase-Daten gelöscht. Was hole ich zurück?","Ein KI-Agent hat Daten aus deiner Datenbank gelöscht. Was du zurückholst, stand schon vorher fest, und die nächsten Minuten entscheiden über den Rest.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":190,"title":945,"description":946,"published":947,"category":587,"image":948,"draft":591},"Kann jeder deine Supabase-Datenbank lesen? 3.680 Apps im Test","Kann jeder deine Supabase-Datenbank ohne Login lesen? Wir haben 30.998 aktive Apps aus KI-Buildern gescannt und gemessen, wie oft die Antwort ja lautet.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":950,"title":951,"description":952,"published":947,"category":587,"image":953,"draft":591},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source-Maps öffentlich: deine App veröffentlicht ihren Quellcode","Eine öffentliche Source-Map lässt jeden den Originalcode deiner App lesen, Kommentare inklusive. Der 30-Sekunden-Check, und was wirklich zählt.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":955,"title":956,"description":957,"published":958,"category":587,"image":959,"draft":591},"\u002Fblog\u002Fsupabase-new-api-keys","Supabases neue API-Schlüssel: welcher gehört in deine App?","Supabase hat anon und service_role durch öffentliche und geheime Schlüssel ersetzt. Welcher gehört in deine App, und welcher nie?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":961,"title":962,"description":963,"published":964,"category":710,"image":965,"draft":591},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Sichert Supabase meine Datenbank? Das hängt von deinem Tarif ab.","Sichert Supabase deine Datenbank? Auf bezahlten Tarifen täglich, im Gratis-Tarif gar nicht. So findest du heraus, was du hast und was es nicht abdeckt.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":473,"title":967,"description":968,"published":969,"category":587,"image":970,"draft":591},"Supabase Row Level Security ist an. Die Tabelle ist trotzdem offen.","Supabase Row Level Security anzuschalten schützt keine Tabelle. Erst deine Policies tun das, und die, die deine App repariert hat, lässt oft alle herein.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":972,"title":973,"description":974,"published":969,"category":710,"image":975,"draft":591},"\u002Fblog\u002Fversion-history-is-not-a-backup","Der Versionsverlauf ist kein Backup. Er holt keine Tabelle zurück.","Lovable und Bolt führen einen Versionsverlauf für deinen Code. Deine Datenbank ist ein eigener Dienst, und ein Rücksprung holt deine Daten nicht zurück.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":977,"title":978,"description":979,"published":980,"category":710,"image":981,"draft":591},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Drei Wege, eine Supabase-Datenbank zu sichern, und was fehlt","Das Dashboard, pg_dump und ein verwalteter Dienst. Was jeder Weg wirklich sichert, was er stillschweigend auslässt und welcher den Kontoverlust übersteht.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":983,"title":984,"description":985,"published":980,"category":587,"image":986,"draft":591},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Welche API-Schlüssel im Frontend sicher sind, und welche nicht","Dein Supabase-anon-Schlüssel darf öffentlich sein. Der service_role-Schlüssel nicht. Er ignoriert jede Regel, die du setzt. So erkennst du den Unterschied.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791705957971]