Next.js(App Router)とSupabaseで作ったWebアプリを、公開前にコードを読んで確認します。
■こんな方へ
・AIツールで自分で作った。動いてはいるが公開してよいか判断がつかない
・複数の会社が使うサービスで、他社のデータが見えないか不安がある
・RLSを設定したが、効いているか確かめる方法がわからない
■先にお伝えすること
・保有資格はありません。有資格者による正式な脆弱性診断ではありません
・自動診断ツールではなく、コードを読んで確認する作業です
・コーディング経験は2年です
正式な診断書が必要な場合は、専門の業者様へご依頼ください。
■確認する内容
・ログイン後の利用者・組織・権限の特定方法
・組織Aの利用者が組織Bのデータに到達できないか
・RLSポリシーとサーバー側の絞り込みの二重確認
・RLSが有効化されていないテーブルの有無
・WITH CHECKの欠落(読めないが書き込める状態)
・service_roleキーを使う経路すべて
・URLのIDを差し替えたときの挙動(IDOR)
・Storageのバケットが公開のままでないか
・Webhook再送時に二重計上が起きないか
・上記に対応するテストの有無と不足
■お渡しするもの
1〜2ページのレポート。重要度(Critical〜Low)、何が起きうるか、根拠、修正案、問題がなかった確認項目を記載し、最後に「今の状態で公開してよいか」の判定を添えます。
確認していないことを「確認済み」とは書きません。
■進め方
NDA締結後、閲覧権限のみ・期限つきで共有いただきます。本番の環境変数と実データは不要です。確認後にデータを削除しご報告します。生成AIにコードを入力しない条件でもお受けします。
■私について
自社のBtoB SaaSを一人で開発・運営しています。Next.js 16/TypeScript/Supabase/Stripe、30,171行、58 API、29テーブル、自動テスト496件を全通過で維持。ご依頼の構成と、自分が運用している構成が同じです。
■料金の目安
認証とテナント分離に絞る:50,000円(実働10時間)
アプリ全体:150,000円(実働30時間)
全体+修正後の再確認:250,000円(実働50時間)
規模をお知らせいただければお見積りします。
ご購入前に、下記をお知らせください。分かる範囲で構いません。
1. 技術構成(Next.jsのバージョン、App Routerか、Supabaseの利用範囲)
2. 規模(コード行数、APIルートの本数、テーブル数)
3. 利用者の種類(何種類の役割があり、それぞれ何が見えるべきか)
4. 組織ごとのデータ分離があるか
5. 決済・金銭の記録があるか
6. 自動テストの有無
■対応できないこと
・ペネトレーションテスト(実際に攻撃を行う検証)
・監査に提出する診断書の発行
・AWS等のインフラ設定監査(VercelとSupabaseは対応します)
■コードの共有
NDA締結後、閲覧権限のみ・期限つきで構いません。履歴を含まない現時点のコードだけで実施できます。本番の環境変数と実データは不要です。確認後にデータを削除しご報告します。
■稼働について
現在オーストラリアに滞在しております。日本時間との時差は30分のため、平日日中のご連絡に支障はありません。原則24時間以内に返信いたします。
規模が大きく50,000円に収まらない場合は、着手前にお見積りをお出しします。