Supabase blindat: RLS, chei și politici corecte de la primul tabel
Al treilea curs din seria premium despre securitatea aplicațiilor construite cu AI. Cea mai periculoasă gaură din aplicațiile vibe-coded e protecția la nivel de rând lipsă sau greșită în Supabase. Aici înveți exact cum funcționează RLS, de ce e dezactivat implicit pe tabelele create prin SQL sau de un agent, cum scrii politici pe proprietar în loc de `using (true)`, unde stau cheile anon și service_role și de ce cheia secretă nu are ce căuta în frontend. Cu template de politici RLS gata de copiat și un checklist de pre-lansare, plus schimbarea Supabase din 30 octombrie 2026 și reflexul greșit de evitat.
Ce înveți
- Cum funcționează RLS și de ce e singura apărare când clientul vorbește direct cu baza
- De ce RLS e dezactivat implicit pe tabelele create prin SQL sau de un agent, spre deosebire de cele din Dashboard
- Cum activezi RLS corect și scrii politici pe proprietar, cu `auth.uid() = user_id`, nu `using (true)`
- Diferența dintre cheia publică (anon/publishable) și cheia secretă (service_role/secret) și unde stă fiecare
- De ce cheia secretă nu ajunge niciodată în frontend și cum migrezi la noile chei din 2026
- Security Advisor și Splinter, protecția Storage și Edge Functions, plus schimbarea din 30 octombrie 2026
Pentru cine e cursul
- Developeri care construiesc aplicații cu Bolt, Lovable, v0, Replit sau Cursor peste Supabase
- Fondatori și non-tehnici care livrează un produs peste o bază Supabase generată de un agent
- Oricine publică o aplicație cu Supabase și vrea să nu lase baza citibilă de oricine
- Cei care au auzit de RLS, dar nu sunt siguri că politicile lor chiar filtrează ceva
De ce ai nevoie
- Nu ai nevoie de experiență în securitate; cursul explică fiecare noțiune de la zero
- Ajută dacă ai un proiect Supabase la îndemână, ca să aplici comenzile SQL pe măsură ce le citești
Ce e RLS și de ce e oprit
2Cum activezi și scrii politici corecte
2Cheile: publică contra secretă
3Verificare, Storage și audit
3Test final și diplomă
1