Güvenlik Başkasının senin verine, hesabına ya da faturana uzanabildiği açıklar.
Veri katmanı kuralları
Supabase ve Firebase gibi servislerde tarayıcının doğrudan konuştuğu veritabanı ve depolama. Buradaki kural, sunucudaki kodun yerine geçer.
- VC-001ACİLSupabase tablosunda RLS kapalı ya da her şeye izin veriyor, veri herkese açıkTarayıcı Supabase'e herkese açık anahtarla doğrudan bağlanıyor. Tabloda RLS kapalıysa ya da politika her şeye izin veriyorsa, sayfayı açan herkes bütün satırları okuyabilir, değiştirebilir ve silebilir.
- VC-024ACİLOkuma politikası doğru, ekleme politikası başkası adına kayıt açmaya izin veriyorKullanıcı yalnız kendi kayıtlarını görüyor ama yeni kaydın sahibini kendisi seçebiliyor. Okuma politikasını sınayan test geçerken gevşek ekleme politikası başkasının hesabına veri yazılmasına izin veriyor.
- VC-026ACİLSECURITY DEFINER fonksiyonunu giriş yapmayan da çağırabiliyorTablo RLS ile korunuyor ama aynı veriyi okuyan fonksiyon sahibinin yetkisiyle çalışıyor. Fonksiyonun çağrı izni açık kaldığında giriş yapmayan biri tablodan alamadığı veriyi RPC yoluyla alabiliyor.
- VC-027ACİLGörünüm sahibinin yetkisiyle okunuyor, tablonun RLS sınırı kayboluyorTabloyu sorgulayan kullanıcı yalnız kendi satırlarını alıyor. Aynı tabloyu birleştiren görünüm, sahibinin yetkilerini kullandığında başka kullanıcıların satırlarını da aynı istemciye döndürebiliyor.
- VC-028ACİLDepolama alanı özel dosyaları herkese açıyor ya da listeletiyorKullanıcı belgelerini özel sandığın depolama alanına yüklüyorsun. Public ayarı dosya adresini bilenlere indirme izni veriyor, geniş okuma politikası ise başka kullanıcıların dosyalarını listeletebiliyor.
- VC-029ACİLFirebase kuralları girişe bakıyor, kullanıcının kayıt sınırını korumuyorFirestore'a doğrudan bağlanan istemci, giriş yapınca bütün kullanıcı yollarını okuyup yazabiliyor. Test için bırakılan geniş kural veya yalnız oturuma bakan koşul kayıt sahipliğini denetlemiyor.
- VC-030ACİLEdge fonksiyonunda platform denetimi kapalı, kod da kullanıcıyı doğrulamıyorBir bağlantı sorununu çözmek için Edge fonksiyonunun JWT denetimi kapatılıyor. Fonksiyon içinde de kullanıcı doğrulanmadığında adresi bilen kişi özel işlemi doğrudan çağırabiliyor.
- VC-025YÜKSEKRLS politikası kullanıcının değiştirebildiği rol alanına güveniyorPolitika JWT içindeki role bakıyor ama o rol kullanıcının düzenleyebildiği profil verisinden geliyor. Kullanıcı profilini değiştirip yeni token aldığında veritabanı onu yönetici gibi kabul ediyor.
- VC-031YÜKSEKVeritabanı portu uygulama ağıyla sınırlı kalmıyor, internetten erişilebiliyorYalnız uygulama sunucusunun bağlanması gereken veritabanı, bütün kaynak adreslerinden bağlantı kabul ediyor. Parola denetimi sürse bile gereksiz ağ erişimi, sızmış bir parolanın kullanılabileceği alanı genişletiyor.