Смотрю опубликованный код и показываю места, где проект противоречит собственным правилам доступа
Что нахожу
Ключи, уехавшие в открытый код
Служебный ключ базы, боевой ключ Stripe, секрет вебхука в файле, который попал в репозиторий. Такой ключ обходит все правила доступа: у того, кто его взял, прав больше, чем у любого вашего пользователя.
Таблицы, открытые постороннему на запись
Политика доступа, которая разрешает менять или удалять строки кому угодно, без входа и без проверки. Чаще всего рядом лежат правильные политики, и таблица выглядит закрытой.
Чего не делаю
Читаю только то, что вы уже опубликовали на GitHub. И общего вердикта «проект хороший» не будет: молчание там, где инструмент слеп, честнее зелёной галочки.
Кому подойдёт
Проект собран на Lovable, Bolt или похожем конструкторе, данные лежат в Supabase, а репозиторий публичный. Проверку делаю руками и отвечаю сам, поэтому первые десять бесплатно.
Инструмент называется plumbline, отвес для кодовой базы. Автор: nzt108, hello@nzt108.dev