+972(54) 867-81-80
BrandMeWeb
ניטור
חזרה למדריכים

מניעת תביעות ונזק מוניטין: אבטחת מסדי נתונים מול פגיעויות קוד AI (Supabase RLS)

תאריך פרסום::2 ביולי 2026
מניעת תביעות ונזק מוניטין: אבטחת מסדי נתונים מול פגיעויות קוד AI (Supabase RLS) - BrandMeWeb

הסיכון הקריטי: מדוע כלי בינה מלאכותית מדלגים על Row-Level Security#

מנגנון Row-Level Security (RLS) ב-PostgreSQL הוא שכבת ההגנה העליונה של מאגרי המידע שלכם בעבודה עם Supabase. כברירת מחדל, טבלאות חדשות ב-Supabase עלולות לחשוף פרופילי משתמשים, פרטי תשלום וסודות מסחריים לכל דורש דרך ממשק ה-PostREST הציבורי.

התראת אבטחה קריטית

> כלי פיתוח מבוססי AI (כגון Cursor, Bolt.new, v0) נוטים לייצר מיגרציות ללא פקודת ALTER TABLE ... ENABLE ROW LEVEL SECURITY. פוליסה חסרה אחת מאפשרת לגורם עוין להוריד את כל טבלת המשתמשים או הלידים שלכם באמצעות המפתח הציבורי האנונימי.

תוכנית עבודה להקשחה מלאה של בסיס הנתונים#

בצעו את הצעדים הבאים עבור כל טבלה ציבורית ב-Supabase:

sql
-- שלב 1: הפעלת RLS על כל הטבלאות
ALTER TABLE public.profiles ENABLE ROW LEVEL SECURITY;
ALTER TABLE public.domains ENABLE ROW LEVEL SECURITY;
ALTER TABLE public.domain_tasks ENABLE ROW LEVEL SECURITY;

-- שלב 2: פוליסת קריאה מאובטחת של המשתמש בלבד
CREATE POLICY "משתמשים יכולים לצפות רק בפרופיל שלהם"
  ON public.profiles
  FOR SELECT
  USING (auth.uid() = id);

-- שלב 3: פוליסת עדכון מאובטחת של המשתמש בלבד
CREATE POLICY "משתמשים יכולים לעדכן רק את הפרופיל שלהם"
  ON public.profiles
  FOR UPDATE
  USING (auth.uid() = id)
  WITH CHECK (auth.uid() = id);

מניעת הסלמת הרשאות ורקורסיה בפוליסות#

  1. 1
    **השתמשו ב-SECURITY INVOKER כברירת מחדל**: פונקציות ירוצו עם הרשאות המשתמש המבצע ויכבדו את כללי ה-RLS.
  2. 2
    **הגדירו SET search_path = public בעבודה עם SECURITY DEFINER**: בעת יצירת טריגרים על הרשמת משתמשים, קבעו תמיד את נתיב החיפוש למניעת מתקפות search-path injection.
  3. 3
    הימנעו מרקורסיה בפוליסות: לעולם אל תבצעו שאילתת SELECT לטבלת profiles מתוך פוליסה על profiles. השתמשו בפונקציית עזר is_admin() ייעודית.
המלצת Chief Architect

> בצעו ביקורת אבטחה שבועית על מסד הנתונים. כל טבלה חייבת לדווח rls_enabled: true כדי לעמוד בתקני SOC 2 ו-GDPR המחמירים.

יישום וארכיטקטורה עסקית

סוכני AI ומערכות MCP

פיתוח סוכני AI ארגוניים, חיבורי MCP מבודדים ללא דליפת מידע ואינטגרציות RAG מאובטחות.

למעבר למערכות AI
סורק נראות מותג ב-AI

האם המותג שלכם מומלץ ב-Google וב-ChatGPT?

בדקו את הדומיין שלכם בזמן אמת: גלו מיקומים אורגניים, נוכחות ב-AI Overviews ואזכורי מותג ב-Perplexity.

ציטוטי מותג ב-AIדירוגים אורגניים בגוגלללא צורך בכרטיס אשראי
Ilya Sibiryakov - Chief Architect

איליה סיביריאקוב

•אודות המחבר•LinkedIn

במקום שיווק מבוזר שתלוי בפלטפורמות חיצוניות, אנו בונים מערכת דומיננטית סביב האתר הראשי: כיבוש המקומות הראשונים בגוגל עם ציון מהירות 100/100, בניית גרף ישויות סמנטי (Knowledge Graph) למותג האישי והעסקי, המלצות סמכותיות ב-ChatGPT וב-Google AI Overviews, ותרגום ישיר של הנראות הדיגיטלית לחוזים חתומים.

שתפו מדריך זה: