כתיבה פתוחה למסד הנתונים - מה זה ואיך מתקנים
גם כש-RLS דולק, policy רחבה מדי (או policy של INSERT/UPDATE בלי בדיקת בעלות) מאפשרת לכל מבקר לכתוב למסד הנתונים עם המפתח הציבורי.
למה זה מסוכן
תוקף יכול לזייף רשומות, לדרוס נתונים של משתמשים אחרים או למלא את המסד בזבל עד שהאפליקציה קורסת - הכל בלי להתחבר.
איך מתקנים
- עבור על כל policy של INSERT/UPDATE/DELETE וודא שיש בה
WITH CHECK (auth.uid() = user_id) - מחק policies שנוצרו "כדי שזה יעבוד" עם
USING (true) - פעולות כתיבה רגישות - העבר ל-Edge Function שרץ עם הרשאות שרת ובודק קלט
איך מוודאים שהתיקון עבד
סריקה חוזרת מנסה כתיבת בדיקה לא-הרסנית ומדווחת אם היא עדיין מתקבלת.
מדריכים לפי הכלי שבנה את האפליקציה
- כתיבה פתוחה למסד הנתונים באפליקציית Lovable
- כתיבה פתוחה למסד הנתונים באפליקציית Bolt
- כתיבה פתוחה למסד הנתונים באפליקציית Cursor
- כתיבה פתוחה למסד הנתונים באפליקציית v0
- כתיבה פתוחה למסד הנתונים באפליקציית Replit
- כתיבה פתוחה למסד הנתונים באפליקציית Windsurf
בדיקה חינם
רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.