开发与工程 supabasepostgresrow-level-securityauthenticationdatabase-migrationsmcp-serversupabase-cli

Supabase 开发助手

为 AI 代理提供涵盖 Supabase 开发、安全与数据库变更的实用指导。

FollowSkills 评估 · FSRS-2.0
谨慎使用
55/ 100 五分制 2.8 / 5
1 2 3 4 5 6
1信任安全18 / 25 · 3.6/5

技能包含较完整的RLS、密钥暴露、SECURITY DEFINER、存储权限和依赖锁定安全清单,也要求检查文档与日志;但对数据库、MCP和迁移等外部副作用没有统一的用户确认、最小权限边界或回滚流程,数据流和敏感信息处理说明也不完整,且发布者未通过注册表验证,因此扣分。

2可靠稳定8 / 20 · 2.0/5

指令结构清晰,提供CLI版本门槛、MCP/psql后备方案及失败后停止重试的反馈原则;但依赖实时外部文档和可变CLI版本,部分流程未定义异常输入、认证失败或不可用服务时的完整诊断路径,且未见覆盖核心指导内容的专门测试,因此扣分。

3适用触发8 / 15 · 2.7/5

触发范围覆盖几乎所有Supabase任务,目标用户和主要场景明确;但“ANY task”容易误触发,未明确非适用范围、输入输出边界或触发优先级,也没有中文支持说明。核心验证依赖Supabase海外文档、MCP和服务端点,面向中国大陆网络的可达性未说明,因此扣分。

4规范维护11 / 15 · 3.7/5

具备标准frontmatter、安装说明、版本字段、CHANGELOG、MIT许可证、引用资料和反馈路径,且仓库有CI与发布流程;但技能自身版本0.1.2与所示CHANGELOG/package版本不一致,维护责任和更新承诺不够明确,示例、FAQ、限制和故障排查覆盖有限,因此扣分。

5有效结果6 / 15 · 2.0/5

技能覆盖Supabase产品、客户端、CLI、MCP、架构变更及常见安全陷阱,安全清单和迁移流程对核心任务有直接帮助;但输出格式、完成标准和可验证结果未统一定义,效果依赖外部文档、工具权限和具体项目状态,静态材料不足以证明可直接交付,因此扣分。

6证据核验4 / 10 · 2.0/5

技能提供了官方文档链接、版本条件、CHANGELOG、CI工作流和安装sanity测试,形成有限审计线索;但测试主要验证安装和目录发现,不覆盖技能指导的关键路径,安全与产品断言缺少逐项来源或独立复现证据,静态审查不能证明实际行为,因此扣分。

证据充分度: 评估于 2026年7月19日 审查版本 1ad9aaeb49ca
上游仓库在本次评估后已有新提交;当前评分仍对应所示审查版本,可能尚未覆盖最新改动。
使用前请注意
  • 执行数据库、迁移、授权或MCP操作前,应补充明确的用户确认、权限范围、敏感信息保护和可恢复/回滚步骤。
  • 技能版本元数据与CHANGELOG及package.json不一致,应核对发布版本和适用内容。
  • “任何Supabase任务”触发条件过宽;应补充非适用范围、输出要求,并验证中国大陆网络对文档、MCP和服务端点的可达性。
  • 现有CI未验证安全建议、CLI流程或迁移关键路径,不能将其视为运行正确性的证明。
查看完整评分方法 →

这个 Skill 能做什么,适合哪些场景?

这是 Supabase 官方维护的 Agent Skill,面向使用 AI 代理开发 Supabase 应用的开发者。它覆盖 Database、Auth、Edge Functions、Realtime、Storage、Vectors、Cron、Queues、客户端库、SSR、CLI、MCP 和 Postgres 扩展。技能强调先核对变更日志与文档,再实施并验证结果。它还提供针对 RLS、JWT、视图、特权函数、Storage 和密钥管理的安全检查。

指导代理获取 Supabase 变更日志和相关文档,检查 breaking-change 条目;通过 supabase --help、版本检查和 CLI 帮助发现可用命令;使用测试查询验证修复;检查 MCP 服务连通性、.mcp.json 配置和 OAuth 认证;在适用时调用 search_docsexecute_sqlget_advisors 等 MCP 工具;指导代理选择声明式 schema 或命令式 migration 工作流,并生成、审查和验证迁移。

  1. 正在使用 Next.js、React、SvelteKit、Astro 或 Remix 集成 Supabase 客户端和 SSR 的开发者。
  2. 排查登录、登出、会话、JWT、Cookie、`getSession`、`getUser`、`getClaims` 或 RLS 问题的团队。
  3. 需要设计表结构、编写迁移、配置声明式 schema 或使用 Supabase CLI/MCP 的工程师。
  4. 审计涉及 Auth、RLS、视图、Storage、用户数据或 Postgres 特权函数的 Supabase 实现的开发者。
  5. 需要优化 Postgres 查询、索引、连接池或 RLS 的团队可结合仓库中的 Postgres 最佳实践技能使用。

这个 Skill 有哪些优点和局限?

优点
  • 覆盖 Supabase 产品、客户端集成、CLI、MCP、schema 变更和安全审计。
  • 包含具体的 RLS、JWT、视图、SECURITY DEFINER、Storage 和密钥安全检查。
  • 提供声明式 schema 与命令式 migration 的不同工作流。
  • 采用 MIT 许可证,并兼容 README 所列的多种 AI 代理。
局限
  • 依赖当前 Supabase 文档、网络访问以及可能的 CLI 或 MCP 环境。
  • 部分 CLI 和 MCP 功能有明确版本或认证前提,旧版本需要使用替代路径。
  • 仓库元数据中未提供固定 skill path,也未在给定材料中提供测试套件或测试结果。

如何安装这个 Skill?

使用仓库 README 提供的命令安装指定技能:npx skills add supabase/agent-skills --skill supabase。也可安装全部技能:npx skills add supabase/agent-skills。Claude Code 用户还可以将仓库添加为 marketplace,并运行 claude plugin install supabase@supabase-agent-skills。具体安装目录由安装工具管理,提供的仓库元数据未说明固定 skill path。

如何使用这个 Skill?

安装后直接提出具体任务,例如:Help me set up Supabase Auth with Next.jsReview my Supabase RLS policiesCreate a migration for this schema change。代理应先查阅当前变更日志和文档,并在完成修改后运行测试查询或相应验证。

常见问题

这个技能是否免费?
仓库许可证为 MIT;给定材料没有说明 Supabase 服务或其他相关服务的具体定价。
使用 MCP 需要什么权限?
需要访问 `https://mcp.supabase.com/mcp`,并在服务可达且配置正确后完成 OAuth 2.1 认证。
它能否自动保证 RLS 安全?
不能。它提供检查清单和实施指导,开发者仍需根据实际访问模型创建策略并验证结果。
CLI 命令失败时怎么办?
技能要求先使用 `--help` 发现当前命令;若同一方法失败 2 到 3 次,应检查文档、错误和日志并改用其他方法。

同仓库的其他 Skills

均来自 supabase/agent-skills

相关 Skills