新闻中心News Center

行业新闻 公司新闻

首页 > 新闻中心

Supabase 重大變動:Data API 不再預設公開資料表,開發團隊該如何應對?

时间: 2026-06-29 点击数:
AI 作者/ 手哥 HANDBRO

-

2026 年 05 月 28 日 刊登廣告? 點此聯絡

對於許多追求敏捷開發的後端團隊與全端開發者來說,Supabase 憑藉著開箱即用的 Data API 和 PostgreSQL 強大生態系,一直是快速建構產品的首選。然而,為了更嚴謹的資料庫安全,Supabase 近期宣布了一項破壞性更新 (Breaking Change)未來在 public 結構下建立的新資料表,將不再自動透過 Data API 與 GraphQL API 對外公開

這項改變意味著什麼?Vibe Coding 的用戶或開發團隊又該如何調整現有的工作流?本文將帶您一次看懂。

快速導覽
  1. 為什麼 Supabase 要取消「預設公開」?
    1. 1. 追求極致的「預設安全」 (Secure by Default)
    2. 2. 落實基礎設施代碼化 (Infrastructure as Code)
  2. 這項更新對你的專案有什麼影響?
    1. 誰會受到影響?
    2. 誰「不會」受到影響?
  3. 關鍵的退場與生效時間軸
  4. 開發者該如何應對與調整?
    1. 1. 改變你的「建表起手式」
    2. 2. 現有專案的無痛接軌策略
  5. 用一點點不便換來更穩固的資安防線

為什麼 Supabase 要取消「預設公開」?

1. 追求極致的「預設安全」 (Secure by Default)

在過去的預設中,只要你建立了一張新資料表,系統會自動賦予 anonauthenticatedservice_role 完整的 CRUD(讀寫改刪)權限。這個機制的初衷是為了讓開發者能在客戶端馬上拉取到資料,但也帶來巨大的隱患——如果開發者忘記設定 RLS (Row Level Security),這張資料表就會變成駭客的免費提款機。

隨著越來越多透過 CLI 腳本、自動化流程甚至是 AI 寫碼工具 (如 GitHub Copilot、Cursor) 建立的資料表產生,這些操作往往缺乏人類開發者的二次審查。取消自動公開,能從根本上杜絕「忘記上鎖」的資安悲劇。

2. 落實基礎設施代碼化 (Infrastructure as Code)

未來的存取控制將完全依賴明確的 PostgreSQL GRANT 聲明。這種做法讓權限控管變成可被搜尋 (Greppable)、可被差異比對 (Diffable) 的程式碼。對於團隊協作與版本控制來說,這是邁向企業級架構的重要一步。

這項更新對你的專案有什麼影響?

誰會受到影響?

如果你的應用程式符合以下條件,就必須採取行動:

誰「不會」受到影響?

如果你的後端架構是透過直接連接 PostgreSQL(例如使用 Prisma、Drizzle 等 ORM 工具,或是透過連接字串直連),這項針對 Data API 曝光層的更新完全不會影響你。此外,原有的 storageauthrealtime 等內建結構的行為維持不變。

關鍵的退場與生效時間軸

Supabase 採取了分段式的溫和退場機制,但時間已迫在眉睫:

開發者該如何應對與調整?

1. 改變你的「建表起手式」

未來建立資料表並希望透過 API 提供存取時,請務必將以下三個步驟視為一個不可分割的整體:

grant select, insert, update, delete on public.your_table to authenticated;
alter table public.your_table enable row level security;

值得一提的是,Supabase 針對缺失權限的情境優化了錯誤訊息。如果忘記 GRANT,API 會回傳帶有具體修復語法(Hint)的錯誤提示,這讓 AI 代理能夠自動判讀並自我修正:

{
  "code": "42501",
  "message": "permission denied for table your_table",
  "hint": "Grant the required privileges to the current role with: GRANT SELECT ON public.your_table TO anon;"
}

2. 現有專案的無痛接軌策略

如果你想在 10 月 30 日大限前,提早在現有專案套用這項高標準的安全規範,可以直接在 Supabase SQL Editor 執行官方提供的 revoke 語法,撤銷 postgres 角色對未來物件的預設權限賦予。這不會弄壞你正在運作的系統,但能確保未來的每一次建表都經過嚴格的權限檢驗。

或者你可以將以下 Prompt 貼到 Claude Code、Codex、Antigravity 或 Cursor 等 AI 開發工具裡面,讓 AI 幫你處理:

Supabase 即將對資料庫預設權限做出重大更新 (https://github.com/orgs/supabase/discussions/45329),請掃描系統中資料庫的使用狀況,並使用 plan mode 分析並規劃 migration 步驟。必需取得我的同意才可進行變更。

用一點點不便換來更穩固的資安防線

把「預設方便」轉為「預設安全」,短期內確實會增加全端開發者寫 Migration 的手腳功夫,但從長遠的產品生命週期來看,明確的權限宣告能替未來省下無數除錯與防堵漏洞的時間。趕緊檢查專案中的 Migration 腳本,準備迎接更嚴謹的 Supabase 開發時代吧!

延伸閱讀:AI 為你整理的 5 個重點問題 Q1. 為什麼 Supabase 決定取消資料表「預設公開」的機制? Q2. 這項更新會影響到哪些開發者?哪些情況則不受影響? Q3. Supabase 針對這項破壞性更新設定了哪些關鍵的時間節點? Q4. 在新的規範下,開發者建立資料表並希望透過 API 存取時,應遵循哪些步驟? Q5. 現有專案的開發者可以採取哪些策略來提早因應這項變革? 想知道這些問題的解答嗎? 訂閱《手哥科科》YT,加入 5,000+ 位粉! 相關文章/報導 AI

終端機放口袋!Claude Code 支援 Telegram 遠端操控,技術原理解析與 OpenClaw 的正面對決

AI

寫 Code 心流不再被打斷!Google Antigravity 正式開放加購「AI 超額積分」,終於能彈性課金了

AI

Token 又用完?Antigravity Cockpit 讓 Antigravity 剩餘多少看得到

軟體

[免費下載] Visual Studio 2026 正式推出!與 AI 開發深度整合

AI

AI 開發工具 Windsurf 宣布使用 GPT 4.1 開發限時免費

AI

Google 推出免費 AI 開發助手 Gemini Code Assist

手哥 HANDBRO 硬是要學共同創辦人兼職打雜編輯,熱愛網路、熱愛 3C!腦袋是個不定時炸彈,隨時會炸出新玩意兒!如有開箱、評測或各種合作需求,請洽:contact@soft4fun.net。 YouTube 頻道:手哥科科 《手哥科科》YouTube 頻道 從電視的大螢幕到手機的小螢幕,要維持一致的顯示色彩也是不容易的事情,三星這個 Demo 讓大家知道它們做得到 #computex2026 00:22 HKC 在 #Computex 上推出的全球首款 83.4 吋 12K 超寬曲面螢幕,這款螢幕的寬度寬到兩邊都還要用支撐架來輔助穩定。但這個體驗真的相當讚,臨場感滿分。 00:19 不用一直盯小孩!SpotCam BabyCam Pro 實測:AI 偵測、5 吋螢幕、24 小時雲端錄影一次看 12:36 過年春節拍照手機空間不夠? 用這招讓你不會錯失任何一個珍貴畫面!#pCloud 春節42折優惠 03:56 比架 NAS 還划算!pCloud 雲端硬碟,付一次費終身使用!雙11限定38折! 05:58

留下一個評論 取消

發表評論: 請輸入你的評論! 姓名:* 請在這裡輸入你的名字 電子郵件:* 您輸入了錯誤的電子郵件地址! 請在此輸入您的電子郵件地址 網址:

在我的瀏覽器中保存我的姓名,電子郵件和網站,以便下次評論。

新文章使用電子郵件通知我。

Δ

友情链接: