审核 Supabase RLS 策略并检测 Web 应用程序中暴露的 API 密钥(AWS、Stripe、OpenAI、GitHub、Google 等 10 多个)。
SupaExplorer:无需离开浏览器即可对 Supabase 安全性进行压力测试并检测 API 密钥泄漏
专为加强 Web 应用程序的 vivicoder、红队成员和安全工程师而构建。主要关注 Supabase 安全审计,并在 30 多个流行服务中提供额外的 API 密钥泄漏检测。
为什么这很重要
Supabase 安全测试:
- 表面隐藏曝光速度快。 SupaExplorer 自动检测任何页面上的 Supabase 调用,获取上下文中的凭据,并向您准确显示正在使用的项目 ID 和架构。
- 捕获硬编码的 Supabase 密钥。打开 DevTools 面板后,SupaExplorer 会扫描 Supabase URL 和 JWT 密钥的脚本/JSON 响应,即使尚未发送任何请求也是如此。
- 审核 RLS 一目了然。侧面板枚举每个表/视图、报告行计数权限并标记 401/权限拒绝响应,以便您立即看到策略差距所在。
- 安全地重现漏洞。双击表格以启动页内资源管理器,然后针对应用程序使用的相同标头进行读/写操作(选择、插入、更新、删除)进行探测,无需重新配置curl或Postman。
- 导出 Supabase 调查结果。生成可打印的安全报告,其中捕获表暴露、行计数和定制的修复指南。
API 密钥泄漏检测:
- 立即检测暴露的凭据。自动扫描来自 AWS、Stripe、OpenAI 和 15 多个服务的 API 密钥的网络响应。
- 全面的泄漏日志。跟踪 DevTools 面板的“Leaks”选项卡中检测到的所有键以及匹配的值、模式类型、上下文片段和源 URL。
- 零配置。当 DevTools 面板打开时,扫描会自动运行,无需任何设置。
- 自动重复数据删除。来自同一来源的相同泄漏仅出现一次,以减少噪音。
普遍的好处:
- 重置导航。当按键消失或您离开应用程序时,SupaExplorer 会擦除其状态,以便您始终测试实时上下文,而不会过时的信用。
- 隐私第一。所有扫描和分析都在您的浏览器本地进行,一切都不会离开您的机器。
里面有什么
苏帕基测试:
- 通过 webRequest + fetch/XMLHttpRequest 工具进行后台嗅探,以捕获 Supabase API 密钥和不记名令牌。
- Chrome 侧面板 UI,用于保留项目设置、切换主题以及枚举具有实时行计数状态的表。
- 由 PostgREST 支持的模态浏览器,用于快速 CRUD 检查和有效负载实验。
- 安全报告编辑器,可对可访问的表格进行采样、运行风险启发式分析并呈现可随时共享的 PDF 友好摘要。
- DevTools 中的静态资产扫描器标记从捕获的包中提取的嵌入式 Supabase 凭据。
- 浮动 SupaExplorer 气泡可确认检测并提示您从工具栏打开侧面板。
API 密钥泄漏检测:
- 模式匹配引擎,具有适用于许多服务的 15 多个 API 密钥签名。
- 实时网络拦截器,可扫描 JavaScript 包、API 响应、HTML 文档和 JSON 有效负载。
- DevTools 泄漏日志显示匹配的值、模式类型、周围上下文和源 URL。
- 重复数据删除缓存可防止同一来源的重复泄漏条目。
共享基础设施:
- DevTools 面板作为 Supabase 检测和 API 密钥泄漏的统一中心。
- 仅本地处理——不向外部服务器传输数据。
- 离开受监控站点时自动清理状态。
理想的用例
- 安全工程师在生产启动之前验证 Supabase RLS 策略并扫描暴露的 API 凭据。
- 红队和渗透测试人员在参与过程中寻找凭证泄漏和数据库配置错误。
- 开发人员审核自己的应用程序,以捕获捆绑 JavaScript 中意外提交的 API 密钥。
- 漏洞赏金猎人在 Web 应用程序中搜索 Supabase RLS 绕过和 API 密钥暴露。
- DevOps/SRE 团队调查涉及泄露凭据或数据库访问问题的事件报告。
- 代码审查人员在代码到达生产环境之前检查暂存环境中的硬编码机密。
- 安全研究人员分析第三方 SaaS 平台的凭证暴露漏洞。
安全注意事项
- 隐私第一:所有凭据、泄漏报告和分析都保留在“chrome.storage.local”本地;没有任何东西离开你的机器。
- 尊重 RLS:SupaExplorer 突出显示 Supabase 权限错误,而不是试图绕过它们。
- 仅限道德使用:使用 API 密钥检测进行授权安全测试、代码审查和事件响应,切勿用于恶意目的。
- 可能出现误报:泄漏扫描仪使用模式匹配;在采取行动之前始终验证调查结果。
- 对于批准的渗透测试,请与匿名数据集、范围服务角色密钥和适当的授权配对。




