Автентифікація
Справжні сесії Supabase Auth. Роль, обрану в демонстраційному списку, після входу звіряють із фактичною основною роллю користувача — підмінити роль через список неможливо.
Нижче описано фактичні контроли прототипу та чітко відокремлено те, що ще потребує production acceptance.
Справжні сесії Supabase Auth. Роль, обрану в демонстраційному списку, після входу звіряють із фактичною основною роллю користувача — підмінити роль через список неможливо.
Дозволи перевіряються на сервері, а політики захисту рядків у PostgreSQL додають перевірку на рівні даних та ізоляцію між організаціями. Обидва рівні описують одну політику, і тест не дає їм розійтися.
Навчальні, адміністративні та експортні дії записуються довіреною функцією бази даних, єдиною, яка має право писати до журналу. Учень не може ані додати, ані змінити, ані видалити запис.
Правильні відповіді зберігаються в окремій закритій схемі, недоступній жодній ролі застосунку. Браузер ніколи їх не отримує, а бал обчислюється на сервері.
HTTPS зі строгим транспортом, заборона вбудовування у фрейм, захист від підміни типу вмісту, строга політика реферера та вимкнені дозволи камери, мікрофона й геолокації.
IP-адреси зводяться до префікса мережі (/24 або /48) у момент запису; повні адреси, координати та поштові індекси не зберігаються, і це закріплено обмеженням у схемі бази даних.
Незалежне тестування на проникнення з подальшим усуненням і повторною перевіркою, налаштування промислового провайдера ідентичності (зокрема багатофакторної автентифікації) та погоджене місце зберігання даних.