相关实践
用 Supabase Evals 评测 Edge Function 是否正确转发用户 JWT
Supabase Evals 的 `build-functions-002-edge-auth-db` 是官方把 Edge Function + Auth + Database 场景做成 agent eval 的实践。输入是要求 coding agent 创建 `todo-create` Edge Function:只接受 POST,必须读取调用方 Authorization header,用 `SUPABASE_URL` 和 `SUPABASE_ANON_KEY` 初始化 supabase-js,只插入 `{ body }` 到已有 `todos` 表,并部署为单个 `index.ts`。执行过程由 eval harness 把 prompt、remote 初始项目和 MCP 工具面交给 Claude Code/Codex/OpenCode 等 experiment,agent 产出并部署函数。产物是可运行的 Edge Function 实现和本地 `results/` 评测记录。验证由 `EVAL.ts` 自动注册用户、无 auth 调用应返回 4xx、带用户 JWT 调用应返回 200/201、返回 body 与 `todos.user_id` 必须等于注册用户 ID。适合参考如何把“Agent 是否会安全写 Supabase Edge Function”从新闻指标落到可复现 scorer。
用 Supabase Evals 复现并修复 notes 表的跨用户 RLS 泄漏
Supabase Evals 的 `resolve-security-001-rls-cross-user-leak` 是官方把 RLS 安全排障做成可复现 agent eval 的实践。输入是一个已有 Supabase project,任务要求 agent 审计 RLS policy,发现是否存在 authenticated user 读取他人数据的漏洞,并在不削弱合法访问的前提下修复数据库。执行过程是 harness 给 agent MCP 工具和 seeded remote 状态,agent 检查并修改 `notes` 表 policy。产物是修复后的 RLS policy / WITH CHECK 约束。验证由 scorer 创建 user A/user B 两个 auth session,插入两条私有 note,确认 `notes` 仍启用 RLS;user A 只能读自己的 note,user B 查不到 user A note;user A 仍可更新自己的 note;user B 尝试把自己的 note reassignment 给 user A 后,数据库中仍只保留原 user B note。适合参考如何把 Agent 安全能力从主观审计变成双用户隔离断言。
Skill 让 AI Agent 秒变数据库专家
让 AI 秒变数据库高手!\n两款技能包,官方 agent-skills 针对 Postgres/Supabase,mysql-best-practices-skill 专注 MySQL。\n结构化规则+最佳实践,让 AI 自动给出索引优化、连接池配置、性能排查建议,轻松提升开发效率!
0基础小白建站:Supabase免费数据库手把手教学
Supabase,作为当前最火的云存储服务,基本是建站标配。 今天骁哥就手把手,教大家如何接入Supabase 然后会教大家,如何用supabase的官方skill,对 supabase性能进行优化💁