Если вы создали свое приложение с помощью Lovable, Bolt, Replit, v0 или Base44, велика вероятность, что вы ни разу не просматривали настройки контроля доступа к вашей базе данных. Большинство людей, которые создают таким образом, не имеют опыта работы с серверной частью, и эти инструменты...
Если вы создали свое приложение с помощью Lovable, Bolt, Replit, v0 или Base44, велика вероятность, что вы ни разу не просматривали настройки контроля доступа к вашей базе данных. Большинство людей, которые строят таким образом, не имеют опыта работы с серверной частью, и эти инструменты достаточно хороши для того, чтобы заставить вас понять, что «это работает», и вы никогда не узнаете, означает ли «это работает» также «любой в Интернете может прочитать вашу таблицу пользователей».
В 2025 году исследователь по имени Мэтт Палмер просканировал 1645 действующих приложений Lovable и обнаружил, что 170 из них (10,3%) имели открытые базы данных, передавая настоящие электронные письма, платежные реквизиты и ключи API всем, кто знал, где искать. Никакого взлома не предусмотрено. Просто отсутствует политика безопасности на уровне строк (RLS) в таблице Supabase. С тех пор он был занесен в каталог как CVE-2025-48757, и это не единожды — у Base44 и Replit были свои собственные общедоступные версии одной и той же истории.
Хорошая новость: проверка этого самостоятельно занимает около пяти минут и не требует навыков программирования.
Почему это происходит
Supabase (база данных, которую по умолчанию используют большинство этих разработчиков) поставляется с анонимным ключом, который должен быть общедоступным — прямо сейчас он находится в пакете JS вашего приложения и виден любому, кто открывает инструменты разработки. Это нормально по замыслу,