Проверка проекта

In English

Смотрю опубликованный код и показываю места, где проект противоречит собственным правилам доступа

Что нахожу

Ключи, уехавшие в открытый код

Служебный ключ базы, боевой ключ Stripe, секрет вебхука в файле, который попал в репозиторий. Такой ключ обходит все правила доступа: у того, кто его взял, прав больше, чем у любого вашего пользователя.

Таблицы, открытые постороннему на запись

Политика доступа, которая разрешает менять или удалять строки кому угодно, без входа и без проверки. Чаще всего рядом лежат правильные политики, и таблица выглядит закрытой.

Чего не делаю

не запускаю ваш кодне обращаюсь к приложению и базене проверяю найденные ключине храню ваш исходный код

Читаю только то, что вы уже опубликовали на GitHub. И общего вердикта «проект хороший» не будет: молчание там, где инструмент слеп, честнее зелёной галочки.

Кому подойдёт

Проект собран на Lovable, Bolt или похожем конструкторе, данные лежат в Supabase, а репозиторий публичный. Проверку делаю руками и отвечаю сам, поэтому первые десять бесплатно.

Инструмент называется plumbline, отвес для кодовой базы. Автор: nzt108, hello@nzt108.dev