데이터베이스 노출 (RLS 실뚫림)
정밀Supabase·Firebase·Neon 등 BaaS에서 로그인 없이 회원 데이터가 조회되는지 점검합니다.
AI 앱 최대 사고 유형입니다. RLS(행 수준 보안)를 켜지 않으면 브라우저에 노출된 anon 키만으로 users 테이블 전체가 반환됩니다. 실제로 한 앱이 3일 만에 475만 건을 노출했습니다.
소유권 인증 후, 익명 신분으로 실제 SELECT 요청을 보내 데이터가 반환되는지 직접 검증합니다. ‘설정이 있는지’가 아니라 ‘정말 뚫리는지’를 확인합니다.