Sicherheit5 Min. Lesezeit

Eine Checkliste für Supabase RLS

Row Level Security ist die häufigste Lücke in KI-generierten Apps. Diese Prüfungen machen wir an jeder Tabelle, bevor wir ein Projekt launchen lassen.

  • 19. Aug. 2026
Eine Checkliste für Supabase RLS

Mit Supabase ist es kinderleicht, eine Datenbank aufzusetzen und direkt aus dem Browser mit ihr zu sprechen. Das ist der Reiz, und genau das ist auch das Risiko. Der Client hält einen Schlüssel, also muss die Datenbank selbst diejenige sein, die Nein sagt.

Die Prüfungen sind mechanisch. Ist Row Level Security auf jeder Tabelle im öffentlichen Schema aktiv, auch auf denen, die letzte Woche dazugekommen sind? Hat jede Tabelle eine ausdrückliche Policy, statt einen großzügigen Standard zu erben? Sind die Policies auf den angemeldeten Nutzer geschrieben statt auf eine Spalte, die der Client setzen kann? Bleiben Service-Role-Schlüssel ausschließlich im Servercode? Kann ein Nutzer die Zeile eines anderen lesen, indem er eine ID in der Anfrage ändert?

Diese Liste gehen wir bei einer Rettung vor allem anderen durch, denn eine einzige fehlende Policy bedeutet meist, dass jeder Datensatz in dieser Tabelle für jeden lesbar war, der nachgesehen hat. Es ist das günstigste Audit in der Softwareentwicklung und das teuerste, wenn man es auslässt.

Lassen Sie uns losbauen!