8 min · publicado el 10 jul 2026
Checklist de seguridad para Supabase y RLS
Una revisión práctica de políticas, claves y aislamiento de datos antes de publicar una app con Supabase.
Por Leonardo Soledade · consultor de producto y software
RLS debe estar activa y probada
Row Level Security no es solo marcar una opción en el panel. Cada tabla expuesta por la API necesita políticas coherentes con los perfiles del producto. La prueba importante es intentar acceder al dato de otro usuario, no solo confirmar que cada usuario ve el suyo.
Las claves tienen papeles distintos
La clave pública está pensada para el cliente cuando RLS protege los datos. La service role ignora esas políticas y nunca debe llegar al navegador. Si apareció en el bundle, en el historial de Git o en una captura pública, trátala como comprometida y rótala.
- Busca secrets en el código y el historial
- Separa variables públicas y privadas
- Restringe operaciones administrativas al servidor
- Revoca y sustituye credenciales expuestas
Autenticación no es autorización
Saber quién está conectado no demuestra que pueda ejecutar cualquier operación. Verifica también propiedad del recurso, roles administrativos y cambios de estado en la base de datos o el servidor, no solo ocultando botones.
Funciones y Storage también entran en la revisión
Buckets, Edge Functions y webhooks pueden abrir caminos que las políticas de las tablas no cubren. Valida tipo y tamaño de archivos, autentica llamadas y registra operaciones sensibles.