安全最佳实践与上线检查清单 安全是上线的最后一道关,也是最不该妥协的一关。本节汇总贯穿全教程的安全要点,并给出一份可逐项勾选的上线检查清单。把它作为每次上线前的必经流程。 安全的核心理念 在展开清单前,先确立三条贯穿始终的理念: 最小权限:任何主体(用户、函数、密钥)只授予完成其操作所需的最低权限,多余的一律不给。 纵深防御:不依赖单一防线,用 RLS、网络限制、密钥保护、输入校验等多重手段叠加。 不信任输入:所有来自客户端、第三方、外部系统的输入都不可信,必须在服务端校验。 防线一:密钥管理 密钥是访问 Supabase 项目的钥匙,泄露即灾难: 匿名密钥(anon key):可放前端,受 RLS 保护。