01DatosRLS en las tablas expuestas
evita que una tabla expuesta ignore los límites entre usuariosPendiente
Cuándo aplicaSupabase/Postgres expuesto
Qué estás comprobandoLas tablas accesibles desde la Data API tienen RLS y políticas explícitas para las operaciones permitidas. Una tabla que nunca se expone puede usar otro límite de acceso.
Prueba rápida
Crea dos cuentas de prueba. Con una crea un registro. Intenta leerlo, modificarlo y borrarlo usando la otra.
Pasa si
La segunda cuenta no puede acceder ni alterar el registro, y las operaciones legítimas de la primera siguen funcionando.
Si usas Supabase o Expo
Activar RLS sin políticas no configura permisos: deja la tabla cerrada para la clave publishable. Revisa también vistas y funciones, que pueden saltarse lo que esperas.
Detalle técnico
Inventario de tablas expuestas y de sus políticas, una por operación:
select schemaname, tablename, rowsecurity
from pg_tables
where schemaname in ('public')
order by tablename;
select schemaname, tablename, policyname, cmd, roles, qual, with_check
from pg_policies
where schemaname in ('public')
order by tablename, cmd, policyname;Adapta la lista de esquemas a los que expone tu API. Después repite las pruebas como anónimo y como usuario autenticado para las cuatro operaciones.
Evidencia que acepto: inventario completo, políticas por operación y tests que demuestren lo permitido y lo denegado.