Sicherheit, verständlich erklärt
Kurze Beiträge darüber, was in KI-gebauten Apps wirklich schiefgeht, und was dagegen hilft.
Seite 4 von 5

Wo du deine Supabase API-Keys findest: anon, service_role, URL
Projekt-URL, anon-Schlüssel und service_role-Schlüssel liegen auf einer Seite im Dashboard. Wo sie ist, und welcher der vier Werte in deine App gehört.

New row violates row-level security policy in Supabase: was jetzt?
"New row violates row-level security policy" heißt, Supabase hat einen Schreibvorgang abgelehnt. Die schnelle Lösung öffnet die Tabelle wieder für alle.

Ist eine CORS-Wildcard ein Sicherheitsrisiko? Meist nicht.
Ist eine CORS-Wildcard ein Sicherheitsrisiko? Meist ist sie die Voreinstellung deines Builders und gibt nichts preis, was dein Server nicht ohnehin herausgab.

Supabase Branching ist kein Backup. Es geht nur vorwärts.
Warum Supabase Branching kein Backup ist: Ein Branch startet ohne deine Daten, und ein Merge bringt nur das Schema. Wofür es gut ist und was stattdessen hilft.

Supabase-Backup wiederherstellen, und was danach kaputt ist
Wie du ein Supabase-Backup aus dem Dashboard oder aus einer Dump-Datei wiederherstellst, was ersetzt wird und warum die App danach kaputt sein kann.

Dein Supabase-Storage-Bucket ist öffentlich. Ist das ein Problem?
Ein öffentlicher Supabase-Storage-Bucket heißt: Wer die URL einer Datei hat, kann sie öffnen. Er heißt nicht, dass jemand den Inhalt auflisten darf.

Ist ein Google-API-Schlüssel im Frontend ein Problem?
Ein Google-API-Schlüssel im Frontend ist der Fund unseres Scanners Nummer eins, und meistens unbedenklich. Eine kostenlose Einstellung entscheidet darüber.

Ein KI-Agent hat meine Supabase-Daten gelöscht. Was hole ich zurück?
Ein KI-Agent hat Daten aus deiner Datenbank gelöscht. Was du zurückholst, stand schon vorher fest, und die nächsten Minuten entscheiden über den Rest.

Kann jeder deine Supabase-Datenbank lesen? 3.680 Apps im Test
Kann jeder deine Supabase-Datenbank ohne Login lesen? Wir haben 30.998 aktive Apps aus KI-Buildern gescannt und gemessen, wie oft die Antwort ja lautet.

Source-Maps öffentlich: deine App veröffentlicht ihren Quellcode
Eine öffentliche Source-Map lässt jeden den Originalcode deiner App lesen, Kommentare inklusive. Der 30-Sekunden-Check, und was wirklich zählt.

Supabases neue API-Schlüssel: welcher gehört in deine App?
Supabase hat anon und service_role durch öffentliche und geheime Schlüssel ersetzt. Welcher gehört in deine App, und welcher nie?

Sichert Supabase meine Datenbank? Das hängt von deinem Tarif ab.
Sichert Supabase deine Datenbank? Auf bezahlten Tarifen täglich, im Gratis-Tarif gar nicht. So findest du heraus, was du hast und was es nicht abdeckt.

Supabase Row Level Security ist an. Die Tabelle ist trotzdem offen.
Supabase Row Level Security anzuschalten schützt keine Tabelle. Erst deine Policies tun das, und die, die deine App repariert hat, lässt oft alle herein.

Der Versionsverlauf ist kein Backup. Er holt keine Tabelle zurück.
Lovable und Bolt führen einen Versionsverlauf für deinen Code. Deine Datenbank ist ein eigener Dienst, und ein Rücksprung holt deine Daten nicht zurück.

Drei Wege, eine Supabase-Datenbank zu sichern, und was fehlt
Das Dashboard, pg_dump und ein verwalteter Dienst. Was jeder Weg wirklich sichert, was er stillschweigend auslässt und welcher den Kontoverlust übersteht.
Alles hier schreibt ein Sicherheitsexperte, und es richtet sich an die Person, die auf Veröffentlichen gedrückt hat.
Vlad Tkachenko