相关实践
用 Supabase Evals 评测多租户文档表的 RLS 与审计策略
Supabase Evals 的 `build-rls-003-org-roles-permissions` 是官方把真实多租户 RLS 设计任务做成 agent workflow 的实践。输入是已建并 seed 的 `memberships`、`documents`、`document_audit` 三张表,以及 viewer/editor/admin 三类权限要求:成员只能读本 org active documents,editor 只能改自己文档,admin 只能管理本 org,delete 必须软删除并写审计。执行过程是 agent 通过 Supabase MCP 工具对数据库应用 policy、trigger/function 等变更。产物是 RLS policies、soft delete 逻辑和 audit 写入机制。验证由 scorer 直接用 SQL 切换 `authenticated` role 和 `request.jwt.claim.sub`,检查 RLS 开启、viewer 只读 active org 文档、viewer insert 被拒、editor own insert/update 通过、editor 不能改别人文档、admin delete 变成 `deleted_at`、admin 不能跨 org、WITH CHECK 阻止 org reassignment。适合参考如何把复杂权限矩阵转成可判分的 Supabase agent eval。
用 Supabase Evals 复现并修复 notes 表的跨用户 RLS 泄漏
Supabase Evals 的 `resolve-security-001-rls-cross-user-leak` 是官方把 RLS 安全排障做成可复现 agent eval 的实践。输入是一个已有 Supabase project,任务要求 agent 审计 RLS policy,发现是否存在 authenticated user 读取他人数据的漏洞,并在不削弱合法访问的前提下修复数据库。执行过程是 harness 给 agent MCP 工具和 seeded remote 状态,agent 检查并修改 `notes` 表 policy。产物是修复后的 RLS policy / WITH CHECK 约束。验证由 scorer 创建 user A/user B 两个 auth session,插入两条私有 note,确认 `notes` 仍启用 RLS;user A 只能读自己的 note,user B 查不到 user A note;user A 仍可更新自己的 note;user B 尝试把自己的 note reassignment 给 user A 后,数据库中仍只保留原 user B note。适合参考如何把 Agent 安全能力从主观审计变成双用户隔离断言。
Skill 让 AI Agent 秒变数据库专家
让 AI 秒变数据库高手!\n两款技能包,官方 agent-skills 针对 Postgres/Supabase,mysql-best-practices-skill 专注 MySQL。\n结构化规则+最佳实践,让 AI 自动给出索引优化、连接池配置、性能排查建议,轻松提升开发效率!
0基础小白建站:Supabase免费数据库手把手教学
Supabase,作为当前最火的云存储服务,基本是建站标配。 今天骁哥就手把手,教大家如何接入Supabase 然后会教大家,如何用supabase的官方skill,对 supabase性能进行优化💁