Todos los contenidos

8 min · publicado el 10 jul 2026

Checklist de seguridad para Supabase y RLS

Una revisión práctica de políticas, claves y aislamiento de datos antes de publicar una app con Supabase.

Por Leonardo Soledade · consultor de producto y software

RLS debe estar activa y probada

Row Level Security no es solo marcar una opción en el panel. Cada tabla expuesta por la API necesita políticas coherentes con los perfiles del producto. La prueba importante es intentar acceder al dato de otro usuario, no solo confirmar que cada usuario ve el suyo.

Las claves tienen papeles distintos

La clave pública está pensada para el cliente cuando RLS protege los datos. La service role ignora esas políticas y nunca debe llegar al navegador. Si apareció en el bundle, en el historial de Git o en una captura pública, trátala como comprometida y rótala.

  • Busca secrets en el código y el historial
  • Separa variables públicas y privadas
  • Restringe operaciones administrativas al servidor
  • Revoca y sustituye credenciales expuestas

Autenticación no es autorización

Saber quién está conectado no demuestra que pueda ejecutar cualquier operación. Verifica también propiedad del recurso, roles administrativos y cambios de estado en la base de datos o el servidor, no solo ocultando botones.

Funciones y Storage también entran en la revisión

Buckets, Edge Functions y webhooks pueden abrir caminos que las políticas de las tablas no cubren. Valida tipo y tamaño de archivos, autentica llamadas y registra operaciones sensibles.