Agent Skills
返回列表
💻

Supabase 平台

开发编程 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @org-02qudk26/supabase-zh。

技能介绍

解决的问题

Supabase 的 CLI、函数签名、config.toml、API 约定和 RLS 行为会随版本变化。工程师或模型若只依赖记忆,容易出现两类问题:一是使用过时的 supabase db query、apply_migration 等流程,导致迁移不可迭代;二是遗漏 public 模式 RLS、TO authenticated、视图 SECURITY INVOKER、user_metadata 授权等安全检查,造成 BOLA/IDOR、密钥暴露或存储权限缺口。

技能如何工作

该技能把 Supabase 任务拆成可执行流程:

  • 先验证再实施:检查 supabase.com/changelog.md 和相关文档,优先使用 search_docs、.md 文档页或 Web 搜索,避免直接使用训练数据中的 API 约定。
  • CLI 与 MCP 排障:通过 supabase --help 发现命令,针对 supabase db query、supabase db advisors 的版本要求准备 psql、MCP 后备;MCP 连接时按 curl 可达性、.mcp.json、OAuth 身份验证逐步排查。
  • 架构变更:若项目使用 supabase/schemas/ 或 schema_paths,走声明式模式并生成迁移;否则先用 execute_sql 或 supabase db query 迭代,提交前运行 advisors、生成迁移并验证。
  • 安全清单:在涉及 Auth、RLS、视图、Storage 或用户数据时,检查 app_metadata、auth.uid()、WITH CHECK、SECURITY DEFINER、Storage INSERT + SELECT + UPDATE 以及依赖版本固定。

适用边界与注意点

适合处理已有 Supabase 项目的本地迁移、Postgres 授权、Auth、Storage、MCP 与 CLI 工作流。它不提供具体业务代码生成,也不替代当前版本文档;遇到 breaking changes、密钥管理或高敏感权限策略时,仍需结合项目环境和人工安全复核。

使用场景

  • 在 Next.js 项目中接入 Supabase Auth,需要配置 RLS 策略并避免误用 user_metadata 做授权。
  • 本地 Postgres 迭代完成后,运行 advisors、生成迁移文件并验证 supabase migration list。
  • 排查 MCP 服务器工具不可见,按 curl、.mcp.json 与 OAuth 登录逐步检查。
  • 创建 Storage 文件替换功能,补齐 INSERT、SELECT、UPDATE 权限并检查 SECURITY DEFINER 风险。

适合人员

  • 负责 Supabase 项目 Auth 与 RLS 审查的全栈工程师,需要避免 BOLA/IDOR 漏洞。
  • 维护 Postgres 迁移与部署流程的平台工程师,需要在本地迭代后生成干净迁移。
  • 接入 Supabase MCP 的 AI 应用工程师,需要排查工具不可见与 OAuth 登录问题。
  • 处理文件上传与权限的存储后端工程师,需要补齐 Storage 权限并控制 SECURITY DEFINER。