Saltar al contenido
Banco de tareas

SEG-017SeguridadImportante

Limpiar las sesiones anónimas sin aval y las caducadas

Dificultad
Media
Estimación
6h
Estado
Abierta
Habilidades
postgressupabase

Zona sensible. Toca permisos, datos personales, el mapa, secretos o la identidad de marca. Necesita revisión de la titular y conviene haber completado alguna tarea antes.

Contexto

Desde v1.0, avalarse abre una sesión anónima de Supabase en el móvil (ADR 0007). Cada intento crea una fila en auth.users, también los que nunca canjean un código, y las avaladas cuyo aval caducó hace meses siguen ahí. No identifican a nadie, pero son datos que no hacen falta y engordan la base.

Qué hacer

  1. Comprobar en una instancia real qué permisos tiene postgres sobre auth.users (borrar puede requerir la API de administración).
  2. Purga semanal: sesiones anónimas sin fila en verificadas con más de 7 días, y anónimas con el aval caducado hace más de 30 días (sus avisos ya se habrán purgado).
  3. Programarla con pg_cron, igual que purgar_avisos(), o documentar cómo lanzarla desde el panel de Supabase si no hay permisos.
  4. Prueba en tests/db/.

Criterios de aceptación

  • Una sesión anónima sin aval de hace 8 días desaparece tras la purga; una avalada vigente, no.

  • Ninguna persona con cuenta de email se ve afectada.

  • Probado en una instancia real de Supabase.

Archivos

¿Te la quedas?

  1. 1. Haz un fork y crea la rama tarea/SEG-017-limpiar-las-sesiones-anonimas-sin-aval-y.
  2. 2. En tareas/seguridad/SEG-017-limpiar-las-sesiones-anonimas-sin-aval.md, cambia la cabecera:
    estado: reservada
    asignada: tu_usuario_de_github
  3. 3. Abre un PR con ese cambio (commit firmado: git commit -s). Al fusionarse, es tuya durante 14 días.

Todo lo demás