Supabase 平台
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @org-02qudk26/supabase-zh。
技能介绍
解决的问题
Supabase 的 CLI、函数签名、config.toml、API 约定和 RLS 行为会随版本变化。工程师或模型若只依赖记忆,容易出现两类问题:一是使用过时的 supabase db query、apply_migration 等流程,导致迁移不可迭代;二是遗漏 public 模式 RLS、TO authenticated、视图 SECURITY INVOKER、user_metadata 授权等安全检查,造成 BOLA/IDOR、密钥暴露或存储权限缺口。
技能如何工作
该技能把 Supabase 任务拆成可执行流程:
- 先验证再实施:检查
supabase.com/changelog.md和相关文档,优先使用search_docs、.md文档页或 Web 搜索,避免直接使用训练数据中的 API 约定。 - CLI 与 MCP 排障:通过
supabase --help发现命令,针对supabase db query、supabase db advisors的版本要求准备psql、MCP 后备;MCP 连接时按curl可达性、.mcp.json、OAuth 身份验证逐步排查。 - 架构变更:若项目使用
supabase/schemas/或schema_paths,走声明式模式并生成迁移;否则先用execute_sql或supabase db query迭代,提交前运行 advisors、生成迁移并验证。 - 安全清单:在涉及 Auth、RLS、视图、Storage 或用户数据时,检查
app_metadata、auth.uid()、WITH CHECK、SECURITY DEFINER、StorageINSERT + SELECT + UPDATE以及依赖版本固定。
适用边界与注意点
适合处理已有 Supabase 项目的本地迁移、Postgres 授权、Auth、Storage、MCP 与 CLI 工作流。它不提供具体业务代码生成,也不替代当前版本文档;遇到 breaking changes、密钥管理或高敏感权限策略时,仍需结合项目环境和人工安全复核。
使用场景
- 在 Next.js 项目中接入 Supabase Auth,需要配置 RLS 策略并避免误用 user_metadata 做授权。
- 本地 Postgres 迭代完成后,运行 advisors、生成迁移文件并验证 supabase migration list。
- 排查 MCP 服务器工具不可见,按 curl、.mcp.json 与 OAuth 登录逐步检查。
- 创建 Storage 文件替换功能,补齐 INSERT、SELECT、UPDATE 权限并检查 SECURITY DEFINER 风险。
适合人员
- 负责 Supabase 项目 Auth 与 RLS 审查的全栈工程师,需要避免 BOLA/IDOR 漏洞。
- 维护 Postgres 迁移与部署流程的平台工程师,需要在本地迭代后生成干净迁移。
- 接入 Supabase MCP 的 AI 应用工程师,需要排查工具不可见与 OAuth 登录问题。
- 处理文件上传与权限的存储后端工程师,需要补齐 Storage 权限并控制 SECURITY DEFINER。