Banco de tareas
SEG-017SeguridadImportante
Limpiar las sesiones anónimas sin aval y las caducadas
- Dificultad
- Media
- Estimación
- 6h
- Estado
- Abierta
- Habilidades
- postgressupabase
Zona sensible. Toca permisos, datos personales, el mapa, secretos o la identidad de marca. Necesita revisión de la titular y conviene haber completado alguna tarea antes.
Contexto
Desde v1.0, avalarse abre una sesión anónima de Supabase en el móvil (ADR 0007). Cada intento crea una fila en auth.users, también los que nunca canjean un código, y las avaladas cuyo aval caducó hace meses siguen ahí. No identifican a nadie, pero son datos que no hacen falta y engordan la base.
Qué hacer
- Comprobar en una instancia real qué permisos tiene
postgressobreauth.users(borrar puede requerir la API de administración). - Purga semanal: sesiones anónimas sin fila en
verificadascon más de 7 días, y anónimas con el aval caducado hace más de 30 días (sus avisos ya se habrán purgado). - Programarla con pg_cron, igual que
purgar_avisos(), o documentar cómo lanzarla desde el panel de Supabase si no hay permisos. - Prueba en
tests/db/.
Criterios de aceptación
Una sesión anónima sin aval de hace 8 días desaparece tras la purga; una avalada vigente, no.
Ninguna persona con cuenta de email se ve afectada.
Probado en una instancia real de Supabase.
¿Te la quedas?
- 1. Haz un fork y crea la rama
tarea/SEG-017-limpiar-las-sesiones-anonimas-sin-aval-y. - 2. En tareas/seguridad/SEG-017-limpiar-las-sesiones-anonimas-sin-aval.md, cambia la cabecera:
estado: reservada asignada: tu_usuario_de_github
- 3. Abre un PR con ese cambio (commit firmado:
git commit -s). Al fusionarse, es tuya durante 14 días.