-
2026 年 05 月 28 日對於許多追求敏捷開發的後端團隊與全端開發者來說,Supabase 憑藉著開箱即用的 Data API 和 PostgreSQL 強大生態系,一直是快速建構產品的首選。然而,為了更嚴謹的資料庫安全,Supabase 近期宣布了一項破壞性更新 (Breaking Change):未來在 public 結構下建立的新資料表,將不再自動透過 Data API 與 GraphQL API 對外公開。
這項改變意味著什麼?Vibe Coding 的用戶或開發團隊又該如何調整現有的工作流?本文將帶您一次看懂。
快速導覽在過去的預設中,只要你建立了一張新資料表,系統會自動賦予 anon、authenticated 和 service_role 完整的 CRUD(讀寫改刪)權限。這個機制的初衷是為了讓開發者能在客戶端馬上拉取到資料,但也帶來巨大的隱患——如果開發者忘記設定 RLS (Row Level Security),這張資料表就會變成駭客的免費提款機。
隨著越來越多透過 CLI 腳本、自動化流程甚至是 AI 寫碼工具 (如 GitHub Copilot、Cursor) 建立的資料表產生,這些操作往往缺乏人類開發者的二次審查。取消自動公開,能從根本上杜絕「忘記上鎖」的資安悲劇。
未來的存取控制將完全依賴明確的 PostgreSQL GRANT 聲明。這種做法讓權限控管變成可被搜尋 (Greppable)、可被差異比對 (Diffable) 的程式碼。對於團隊協作與版本控制來說,這是邁向企業級架構的重要一步。
如果你的應用程式符合以下條件,就必須採取行動:
supabase-js 或其他官方 Client Library)讀寫 public 中的資料表。GRANT 聲明。如果你的後端架構是透過直接連接 PostgreSQL(例如使用 Prisma、Drizzle 等 ORM 工具,或是透過連接字串直連),這項針對 Data API 曝光層的更新完全不會影響你。此外,原有的 storage、auth 與 realtime 等內建結構的行為維持不變。
Supabase 採取了分段式的溫和退場機制,但時間已迫在眉睫:
GRANT,API 將無法存取。(請放心,現有已經存在且運作中的資料表權限不會被更動)。未來建立資料表並希望透過 API 提供存取時,請務必將以下三個步驟視為一個不可分割的整體:
grant select, insert, update, delete on public.your_table to authenticated;
alter table public.your_table enable row level security;
值得一提的是,Supabase 針對缺失權限的情境優化了錯誤訊息。如果忘記 GRANT,API 會回傳帶有具體修復語法(Hint)的錯誤提示,這讓 AI 代理能夠自動判讀並自我修正:
{
"code": "42501",
"message": "permission denied for table your_table",
"hint": "Grant the required privileges to the current role with: GRANT SELECT ON public.your_table TO anon;"
}
如果你想在 10 月 30 日大限前,提早在現有專案套用這項高標準的安全規範,可以直接在 Supabase SQL Editor 執行官方提供的 revoke 語法,撤銷 postgres 角色對未來物件的預設權限賦予。這不會弄壞你正在運作的系統,但能確保未來的每一次建表都經過嚴格的權限檢驗。
或者你可以將以下 Prompt 貼到 Claude Code、Codex、Antigravity 或 Cursor 等 AI 開發工具裡面,讓 AI 幫你處理:
Supabase 即將對資料庫預設權限做出重大更新 (https://github.com/orgs/supabase/discussions/45329),請掃描系統中資料庫的使用狀況,並使用 plan mode 分析並規劃 migration 步驟。必需取得我的同意才可進行變更。
把「預設方便」轉為「預設安全」,短期內確實會增加全端開發者寫 Migration 的手腳功夫,但從長遠的產品生命週期來看,明確的權限宣告能替未來省下無數除錯與防堵漏洞的時間。趕緊檢查專案中的 Migration 腳本,準備迎接更嚴謹的 Supabase 開發時代吧!
延伸閱讀:AI 為你整理的 5 個重點問題 Q1. 為什麼 Supabase 決定取消資料表「預設公開」的機制? → Q2. 這項更新會影響到哪些開發者?哪些情況則不受影響? → Q3. Supabase 針對這項破壞性更新設定了哪些關鍵的時間節點? → Q4. 在新的規範下,開發者建立資料表並希望透過 API 存取時,應遵循哪些步驟? → Q5. 現有專案的開發者可以採取哪些策略來提早因應這項變革? → 想知道這些問題的解答嗎?終端機放口袋!Claude Code 支援 Telegram 遠端操控,技術原理解析與 OpenClaw 的正面對決
AI寫 Code 心流不再被打斷!Google Antigravity 正式開放加購「AI 超額積分」,終於能彈性課金了
AIToken 又用完?Antigravity Cockpit 讓 Antigravity 剩餘多少看得到
軟體[免費下載] Visual Studio 2026 正式推出!與 AI 開發深度整合
AIAI 開發工具 Windsurf 宣布使用 GPT 4.1 開發限時免費
AIGoogle 推出免費 AI 開發助手 Gemini Code Assist
手哥 HANDBRO 硬是要學共同創辦人兼職打雜編輯,熱愛網路、熱愛 3C!腦袋是個不定時炸彈,隨時會炸出新玩意兒!如有開箱、評測或各種合作需求,請洽:contact@soft4fun.net。 YouTube 頻道:手哥科科 《手哥科科》YouTube 頻道 從電視的大螢幕到手機的小螢幕,要維持一致的顯示色彩也是不容易的事情,三星這個 Demo 讓大家知道它們做得到 #computex2026 00:22 HKC 在 #Computex 上推出的全球首款 83.4 吋 12K 超寬曲面螢幕,這款螢幕的寬度寬到兩邊都還要用支撐架來輔助穩定。但這個體驗真的相當讚,臨場感滿分。 00:19 不用一直盯小孩!SpotCam BabyCam Pro 實測:AI 偵測、5 吋螢幕、24 小時雲端錄影一次看 12:36 過年春節拍照手機空間不夠? 用這招讓你不會錯失任何一個珍貴畫面!#pCloud 春節42折優惠 03:56 比架 NAS 還划算!pCloud 雲端硬碟,付一次費終身使用!雙11限定38折! 05:58在我的瀏覽器中保存我的姓名,電子郵件和網站,以便下次評論。
新文章使用電子郵件通知我。