אבטחה ב-Lovable
Lovable בונה אפליקציות React עם Supabase כבקאנד ברירת המחדל, ומפרסם אותן תחת lovable.app או דומיין מותאם.
אפליקציות שנבנות ב-Lovable מהירות לבנייה, אבל לרוב נשארות עם פרצות אבטחה נפוצות שקל לפספס.
איפה גרים הסודות
סודות שייכים ל-Supabase Edge Function Secrets (או ל-Secrets של Lovable), לעולם לא לקוד שהדפדפן מוריד.
איפה מגדירים כותרות אבטחה
ב-Lovable אין קובץ הגדרות כותרות שנגיש לעריכה ישירה - מבקשים מה-AI להוסיף אותן בשכבת ההגשה, או מעבירים את הדומיין דרך Cloudflare ומגדירים שם.
מה אנחנו בודקים
הבדיקה שלנו מזהה אוטומטית ש-Lovable שימש לבנייה ומריצה את כל הבדיקות הרלוונטיות - בדיקה פסיבית של מה שהאתר כבר מגיש, בלי גישה לקוד.
המדריכים לפי פרצה ב-Lovable
- RLS כבוי ב-Supabase
- כתיבה פתוחה למסד הנתונים
- מפתח service_role חשוף
- מפתח API חשוף בקוד
- קובץ .env נגיש לציבור
- קובצי Source Map חשופים
- כותרות אבטחה חסרות
- GraphQL Introspection פתוח
- הודעות שגיאה מפורטות
- נתיבי אדמין חשופים
- הגדרת CORS פרוצה
- HTTPS לא נאכף
בדיקה חינם
רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.