动态

扫描发现Lovable平台170个项目RLS设置不当致数据泄露

扫描发现Lovable平台170个项目RLS设置不当致数据泄露
matt palmer
自动化扫描发现

3月21日完成的扫描识别出170个项目(约占分析1645个项目的10.3%)中的303个端点RLS设置不足。这表明RLS应用普遍错误,可能凸显Lovable平台的系统性问题,使项目容易导致数据存储不安全。

以下是扫描中发现的匿名化公共端点示例,展示了暴露的敏感数据类型:

/functions/v1/get-google-maps-token
/rest/v1/rpc/get_gemini_api_key
/functions/v1/refresh-ebay-token
/rest/v1/users
/rest/v1/transactions
/rest/v1/subscriptions

此脚本仅分析了首页,未尝试访问受登录保护的区域或进行更深层次的站点抓取。在这些易受攻击的站点上,经过身份验证的会话可能暴露更多敏感数据。

与基于Lovable构建的站点进行交互的用户应极其谨慎地提交数据。
动态matt palmer2025-05-29原文

相关内容