模块

Supabase 深度扫描

每张表、每条策略、每个存储桶。VICE 审计通用扫描器无法理解的 RLS 层,为你的技术栈而生。

public.userspublic.users · anon role can read every row

Supabase 深度扫描有何不同?

每个域名保存一次项目 URL 和 anon key。VICE 随后检查这些公开凭证实际能触达什么:没有 RLS 的表、过于宽松的策略、暴露的存储桶和边缘函数。

拿证据说话

每个发现都把原始证据放在修复方案旁边,让你在修复前确认问题真实存在。

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••

每个发现都有 AI 修复

每个发现都附带通俗解释和精确补丁。粘贴到 Cursor 或迁移脚本里,然后继续前进。

-- ai fix · missing-rls-policy
- grant select on public.users to anon;
+ alter table public.users
+ enable row level security;
+ create policy "own rows" on public.users
+ for select using (auth.uid() = id);

资源