Подготовь модель доступа для [описание приложения].
Раздели посетителя, владельца записи и другие роли по реальным задачам.
Найди доступные через API таблицы, права действий (grants),
правила доступа к записям (RLS) и права на файлы.
Проверь, не попали ли secret/service_role ключи в публичный клиент,
сборку или журналы. Не выводи найденные секреты в ответ.
Подготовь изменения и план теста с двумя синтетическими пользователями.
Пользователь A не должен читать, менять или переприсваивать данные B.
Проверь также запрос без входа и разрешённые действия владельца.
Не считай серверный ключ подходящим для проверки пользовательской RLS.
Пока не меняй рабочий сайт и структуру его базы.