Identité et autorisations
Supabase Auth gère les sessions. Les cookies sont HttpOnly, les routes privées revalident l’utilisateur et chaque opération métier résout explicitement l’organisation active et le rôle autorisé.
Les règles critiques sont imposées côté serveur et en base. L’interface utilisateur n’est jamais considérée comme une frontière de sécurité.
Supabase Auth gère les sessions. Les cookies sont HttpOnly, les routes privées revalident l’utilisateur et chaque opération métier résout explicitement l’organisation active et le rôle autorisé.
Les tables métier activent RLS et les relations sensibles incluent l’identifiant de l’organisation. Les fonctions à privilèges élevés vérifient le rôle, restreignent leur surface et ne sont pas appelables directement par un client hostile.
Les clés Supabase serveur, IA, Meta, FedaPay, email et VAPID restent dans l’environnement serveur. Les webhooks vérifient leur signature et les travailleurs asynchrones exigent un secret Cron.
Les opérations externes sont idempotentes, les traitements concurrents utilisent des verrous atomiques, les limites critiques sont appliquées côté serveur ou en base, et les actions administratives sensibles alimentent un journal append-only.
N’exploitez pas une faille au-delà de ce qui est nécessaire pour la confirmer et ne consultez aucune donnée tierce. Sélectionnez « Sécurité » sur notre formulaire de contact avec les étapes de reproduction et l’impact estimé.