supersam/supabase
root d04901d296 security: fix 9 vulnerabilities + OrdersTable 14px font + colored status badges
Security fixes:
- Remove VITE_SUPABASE_SERVICE_ROLE_KEY from Docker build args
- Add missing security.ts functions (verifyInternalRequest, requireSameOrigin, etc)
- Store only OTP hash, remove plaintext otp_code
- Fix CORS origin check: startsWith → exact match
- Use atomic SQL check_rate_limit RPC instead of JS rate limiter
- Mask PII in get_delivery_invitation_by_token single-order path
- Add RequireAuth wrapper for protected routes
- Revoke anon execute on confirm_delivery_choice_by_token
- Add HSTS header to Caddyfile

UI:
- OrdersTable desktop: all cells text-sm (14px)
- Status column: use colored Badge with tone from getOrderGroupStatusTone
- Header row: text-sm (14px)
2026-06-19 12:14:19 +00:00
..
.temp fix: RLS recursion, driver UI, auth errors, status counts 2026-05-20 16:25:05 +03:00
functions security: fix 9 vulnerabilities + OrdersTable 14px font + colored status badges 2026-06-19 12:14:19 +00:00
seed feat: simplify delivery roles and docs 2026-04-16 13:31:17 +03:00
paid-storage-status.sql feat(paid-storage): bypass stale RPC for paid_storage transitions 2026-05-20 16:25:06 +03:00
schema.sql security: fix 9 vulnerabilities + OrdersTable 14px font + colored status badges 2026-06-19 12:14:19 +00:00
security-hardening.sql Add security hardening SQL patch 2026-05-13 18:59:30 +03:00
sync-manual-status.sql feat: unify manual_required status and driver label 2026-05-20 16:25:06 +03:00