- Code-Review
- Das gesamte Repository gelesen: Frontend, sechs Edge Functions und alle Migrationen.
- Datenbank
- Schema, Policies und Funktionen im Live-Projekt mit den Migrationen abgeglichen. Abweichungen gab es keine.
- Test-Konten
- Je ein Konto pro Rolle (Patient, Therapeut, Praxis-Admin) auf einer Kopie des Projekts. Mit jedem Konto gezielt versucht, fremde Daten zu lesen und zu ändern.
- Ausgelieferter Code
- Das JavaScript, das im Browser landet, auf Keys, Secrets und interne Adressen durchsucht.
- Werkzeuge
- npm audit, der Security Advisor von Supabase und eigene Skripte, die jede Policy mit jeder Rolle testen.
- Konfiguration
- Die Einstellungen von Supabase Auth, Storage, Stripe und Twilio, mit Lesezugriff.