用 Supabase Evals 评测多租户文档表的 RLS 与审计策略

supabase-postgres-best-practices

Supabase Evals 的 `build-rls-003-org-roles-permissions` 是官方把真实多租户 RLS 设计任务做成 agent workflow 的实践。输入是已建并 seed 的 `memberships`、`documents`、`document_audit` 三张表,以及 viewer/editor/admin 三类权限要求:成员只能读本 org active documents,editor 只能改自己文档,admin 只能管理本 org,delete 必须软删除并写审计。执行过程是 agent 通过 Supabase MCP 工具对数据库应用 policy、trigger/function 等变更。产物是 RLS policies、soft delete 逻辑和 audit 写入机制。验证由 scorer 直接用 SQL 切换 `authenticated` role 和 `request.jwt.claim.sub`,检查 RLS 开启、viewer 只读 active org 文档、viewer insert 被拒、editor own insert/update 通过、editor 不能改别人文档、admin delete 变成 `deleted_at`、admin 不能跨 org、WITH CHECK 阻止 org reassignment。适合参考如何把复杂权限矩阵转成可判分的 Supabase agent eval。

作者supabase来源GitHubUpdate2026-08-01阅读0

相关实践

GitHub2026-08-01

用 Supabase Evals 评测 Edge Function 是否正确转发用户 JWT

Supabase Evals 的 `build-functions-002-edge-auth-db` 是官方把 Edge Function + Auth + Database 场景做成 agent eval 的实践。输入是要求 coding agent 创建 `todo-create` Edge Function:只接受 POST,必须读取调用方 Authorization header,用 `SUPABASE_URL` 和 `SUPABASE_ANON_KEY` 初始化 supabase-js,只插入 `{ body }` 到已有 `todos` 表,并部署为单个 `index.ts`。执行过程由 eval harness 把 prompt、remote 初始项目和 MCP 工具面交给 Claude Code/Codex/OpenCode 等 experiment,agent 产出并部署函数。产物是可运行的 Edge Function 实现和本地 `results/` 评测记录。验证由 `EVAL.ts` 自动注册用户、无 auth 调用应返回 4xx、带用户 JWT 调用应返回 200/201、返回 body 与 `todos.user_id` 必须等于注册用户 ID。适合参考如何把“Agent 是否会安全写 Supabase Edge Function”从新闻指标落到可复现 scorer。

0GitHub·supabase
GitHub2026-08-01

用 Supabase Evals 复现并修复 notes 表的跨用户 RLS 泄漏

Supabase Evals 的 `resolve-security-001-rls-cross-user-leak` 是官方把 RLS 安全排障做成可复现 agent eval 的实践。输入是一个已有 Supabase project,任务要求 agent 审计 RLS policy,发现是否存在 authenticated user 读取他人数据的漏洞,并在不削弱合法访问的前提下修复数据库。执行过程是 harness 给 agent MCP 工具和 seeded remote 状态,agent 检查并修改 `notes` 表 policy。产物是修复后的 RLS policy / WITH CHECK 约束。验证由 scorer 创建 user A/user B 两个 auth session,插入两条私有 note,确认 `notes` 仍启用 RLS;user A 只能读自己的 note,user B 查不到 user A note;user A 仍可更新自己的 note;user B 尝试把自己的 note reassignment 给 user A 后,数据库中仍只保留原 user B note。适合参考如何把 Agent 安全能力从主观审计变成双用户隔离断言。

0GitHub·supabase
公众号2026-02-02

Skill 让 AI Agent 秒变数据库专家

让 AI 秒变数据库高手!\n两款技能包,官方 agent-skills 针对 Postgres/Supabase,mysql-best-practices-skill 专注 MySQL。\n结构化规则+最佳实践,让 AI 自动给出索引优化、连接池配置、性能排查建议,轻松提升开发效率!

144公众号·X Agentic
公众号2026-01-25

0基础小白建站:Supabase免费数据库手把手教学

Supabase,作为当前最火的云存储服务,基本是建站标配。 今天骁哥就手把手,教大家如何接入Supabase 然后会教大家,如何用supabase的官方skill,对 supabase性能进行优化💁

111公众号·骁哥AI编程

关联 Skill