Supabaseアプリのセキュリティ診断をします Next.jsとRLSのテナント分離をコードで確認 イメージ1
1/1

Supabaseアプリのセキュリティ診断をします

Next.jsとRLSのテナント分離をコードで確認

評価
-
販売実績
0
残り
5枠 / お願い中:0
Supabaseアプリのセキュリティ診断をします Next.jsとRLSのテナント分離をコードで確認 イメージ1
Supabaseアプリのセキュリティ診断をします Next.jsとRLSのテナント分離をコードで確認 イメージ1
お届け日数
7日(予定)

サービス内容

Next.js(App Router)とSupabaseで作ったWebアプリを、公開前にコードを読んで確認します。 ■こんな方へ ・AIツールで自分で作った。動いてはいるが公開してよいか判断がつかない ・複数の会社が使うサービスで、他社のデータが見えないか不安がある ・RLSを設定したが、効いているか確かめる方法がわからない ■先にお伝えすること ・保有資格はありません。有資格者による正式な脆弱性診断ではありません ・自動診断ツールではなく、コードを読んで確認する作業です ・コーディング経験は2年です 正式な診断書が必要な場合は、専門の業者様へご依頼ください。 ■確認する内容 ・ログイン後の利用者・組織・権限の特定方法 ・組織Aの利用者が組織Bのデータに到達できないか ・RLSポリシーとサーバー側の絞り込みの二重確認 ・RLSが有効化されていないテーブルの有無 ・WITH CHECKの欠落(読めないが書き込める状態) ・service_roleキーを使う経路すべて ・URLのIDを差し替えたときの挙動(IDOR) ・Storageのバケットが公開のままでないか ・Webhook再送時に二重計上が起きないか ・上記に対応するテストの有無と不足 ■お渡しするもの 1〜2ページのレポート。重要度(Critical〜Low)、何が起きうるか、根拠、修正案、問題がなかった確認項目を記載し、最後に「今の状態で公開してよいか」の判定を添えます。 確認していないことを「確認済み」とは書きません。 ■進め方 NDA締結後、閲覧権限のみ・期限つきで共有いただきます。本番の環境変数と実データは不要です。確認後にデータを削除しご報告します。生成AIにコードを入力しない条件でもお受けします。 ■私について 自社のBtoB SaaSを一人で開発・運営しています。Next.js 16/TypeScript/Supabase/Stripe、30,171行、58 API、29テーブル、自動テスト496件を全通過で維持。ご依頼の構成と、自分が運用している構成が同じです。 ■料金の目安 認証とテナント分離に絞る:50,000円(実働10時間) アプリ全体:150,000円(実働30時間) 全体+修正後の再確認:250,000円(実働50時間) 規模をお知らせいただければお見積りします。

購入にあたってのお願い

ご購入前に、下記をお知らせください。分かる範囲で構いません。 1. 技術構成(Next.jsのバージョン、App Routerか、Supabaseの利用範囲) 2. 規模(コード行数、APIルートの本数、テーブル数) 3. 利用者の種類(何種類の役割があり、それぞれ何が見えるべきか) 4. 組織ごとのデータ分離があるか 5. 決済・金銭の記録があるか 6. 自動テストの有無 ■対応できないこと ・ペネトレーションテスト(実際に攻撃を行う検証) ・監査に提出する診断書の発行 ・AWS等のインフラ設定監査(VercelとSupabaseは対応します) ■コードの共有 NDA締結後、閲覧権限のみ・期限つきで構いません。履歴を含まない現時点のコードだけで実施できます。本番の環境変数と実データは不要です。確認後にデータを削除しご報告します。 ■稼働について 現在オーストラリアに滞在しております。日本時間との時差は30分のため、平日日中のご連絡に支障はありません。原則24時間以内に返信いたします。 規模が大きく50,000円に収まらない場合は、着手前にお見積りをお出しします。
50,000
50,000
250ポイント (0.5%) 獲得
ココナラの安心保証
  • お支払いは取引完了までココナラがお預かり(エスクロー)。納品、解決まで出品者には渡りません。
  • 万一のトラブル時はココナラサポートが間に入って対応します。
  • サービスに重大な問題があった場合はキャンセル・返金の対象です。