Alle Inhalte

8 Min. · veröffentlicht am 10. Juli 2026

Sicherheitscheckliste für Supabase und RLS

Eine praktische Prüfung von Richtlinien, Schlüsseln und Datentrennung vor der Veröffentlichung einer Supabase-App.

Von Leonardo Soledade · berater für produkt und software

RLS muss aktiv und getestet sein

Row Level Security ist nicht nur ein gesetzter Schalter im Dashboard. Jede über die API erreichbare Tabelle braucht Richtlinien passend zu den Produktrollen. Der wichtigste Test versucht, auf die Daten eines anderen Nutzers zuzugreifen – nicht nur auf die eigenen.

Schlüssel haben verschiedene Rollen

Der öffentliche Schlüssel ist für den Client gedacht, wenn RLS die Daten schützt. Die Service Role umgeht diese Richtlinien und darf nie im Browser landen. Wenn sie in Bundle, Git-Historie oder öffentlichem Screenshot auftauchte, gilt sie als kompromittiert und muss rotiert werden.

  • Code und Historie nach Secrets durchsuchen
  • Öffentliche und private Variablen trennen
  • Administrative Vorgänge auf den Server beschränken
  • Offengelegte Zugangsdaten widerrufen und ersetzen

Authentifizierung ist keine Autorisierung

Zu wissen, wer angemeldet ist, beweist nicht, dass diese Person jede Aktion ausführen darf. Prüfen Sie das Eigentum an der Ressource, Admin-Rollen und Zustandsänderungen auch in Datenbank oder Server – nicht nur durch ausgeblendete Buttons.

Funktionen und Storage gehören dazu

Buckets, Edge Functions und Webhooks können Wege öffnen, die Tabellenrichtlinien nicht abdecken. Prüfen Sie Dateityp und -größe, authentifizieren Sie Aufrufe und protokollieren Sie sensible Vorgänge.