網站安全基礎:保護你和用戶

做網站要注意安全嗎?當然!這篇教你基本的安全概念。

你不需要是資安專家,但基本概念一定要懂。 Lovable 已經幫你做的 HTTPS 加密 基本 XSS 防護 安全的認證系統(Supabase) 你需要注意的 1. API Keys 不要外洩 絕對不能放在前端程式碼裡! 正確做法:用 Supabase Edge Functions 或環境變數。 2. 用戶輸入要驗證 不要相信用戶輸入的任何東西。 告訴 Lovable: 「所有用戶輸入都要驗證: - email 格式要正確 - 文字長度要有限制 - 不允許特殊字元(如果不需要)」 3. 設定 RLS(Row Level Security) 確保用戶只能存取自己的資料。 Supabase RLS 規則: - 用戶只能讀取自己的資料 - 用戶只能更新自己的資料 - 管理員可以看所有資料 安全檢查清單 □ API Keys 沒有暴露 □ 使用 HTTPS □ 密碼有加密(Supabase 自動) □ 有設定 RLS □ 用戶輸入有驗證 □ 有備份機制 如果處理敏感資料 如果處理信用卡、健康資料等敏感資訊,建議: 用 Stripe 處理付款(不要自己存卡號) 考慮請專業人士審核 了解相關法規(如 GDPR)