Supabase Agent Skill
Skill agent maître pour Supabase — principes, checklist de sécurité, pièges de la CLI, workflows de schéma, accès docs
- Quoi
- Skill agent maître pour Supabase — principes, checklist de sécurité, pièges de la CLI, workflows de schéma, accès docs
- Coût
- Gratuit
- Prérequis
- un projet Supabase pour les opérations CLI/MCP (jeton d'accès personnel scopé recommandé plutôt que token classique full-access ; `SUPABASE_ACCESS_TOKEN` en CI) ; pour la seule consultation de la doc, aucun compte requis au-delà de l'accès réseau
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor — le skill agent maître pour tout travail Supabase par l'équipe Supabase, applicable à toute tâche touchant la base de données, Auth, Edge Functions, Realtime, Storage, Vectors, Cron ou Queues : trois principes non négociables — vérifier contre le changelog et la doc actuelle avant d'implémenter (Supabase évolue vite ; ne jamais faire confiance aux données d'entraînement), vérifier chaque correctif avec une requête de test (un correctif non vérifié est incomplet), et sortir des erreurs au lieu de boucler (après 2-3 tentatives échouées, reconsidérer l'approche). Il inclut une checklist de sécurité spécifique à Supabase que l'agent doit appliquer sur toute tâche auth/RLS/vues/storage/données utilisateurs — jamais de claims `user_metadata` pour l'autorisation (modifiable par l'utilisateur ; utilisez `app_metadata`), jamais de clé `service_role` dans les clients publics, les vues contournent le RLS (utilisez `security_invoker = true` sur Postgres 15+), UPDATE exige une politique SELECT, `auth.role()` est déprécié (utilisez la clause `TO`, et `TO authenticated` seul = authentification sans autorisation — combinez-le avec un prédicat de propriété dans `USING`, plus `WITH CHECK` sur les politiques UPDATE), les fonctions `SECURITY DEFINER` contournent le RLS et sont appelables par tous les rôles dans `public`, l'upsert storage exige INSERT + SELECT + UPDATE, et épinglez toujours les versions de paquets avec lockfiles. Il couvre aussi les pièges de la CLI (découverte via `--help` — jamais deviné ; `db query` exige CLI v2.79.0+, `db advisors` v2.81.3+ ; jetons d'accès personnels scopés plutôt que tokens classiques full-access en CI), le setup du serveur MCP et son dépannage (401 sur le endpoint de santé = normal ; flux auth OAuth 2.1), la priorité d'accès à la doc (MCP `search_docs`, puis pages docs récupérées en markdown), et les workflows de schéma — schémas déclaratifs édités d'abord puis migrés, ou migrations impératives où `execute_sql`/`supabase db query` itèrent librement et les migrations ne sont générées qu'une fois prêt (`supabase migration new`, jamais de noms de fichiers inventés ; jamais `apply_migration` pour itérer). Crédit : @supabase. Bémols honnêtes : c'est un skill de politique maîtresse, pas un tutoriel produit pas à pas — combinez-le avec la doc produit vers laquelle il pointe ; la distinction Data API vs RLS (exposer des tables est distinct de la visibilité des lignes) et la checklist de sécurité sont ce que la plupart des gens se trompent, lisez-les avant de toucher auth ou politiques. Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage.
Version :
Installation
Prérequis : un projet Supabase pour les opérations CLI/MCP (jeton d'accès personnel scopé recommandé plutôt que token classique full-access ; `SUPABASE_ACCESS_TOKEN` en CI) ; pour la seule consultation de la doc, aucun compte requis au-delà de l'accès réseau Installe-moi « Skill agent Supabase ». Skill agent maître pour Supabase — principes, checklist de sécurité, pièges de la CLI, workflows de schéma, accès docs Dépôt : https://github.com/supabase/agent-skills/blob/main/skills/supabase/SKILL.md 1. Récupère le fichier SKILL.md (et les fichiers auxiliaires) depuis le chemin du dépôt dans un dossier temporaire et résume en une ou deux phrases ce qu'il fait. 2. Contrôle de sécurité : examine le SKILL.md et les scripts pour tout comportement suspect (appels réseau inattendus, commandes shell, récolte d'identifiants). Ce dépôt ne doit contenir aucun secret dans le code, les identifiants passent uniquement par le coffre sécurisé. Vérifie que c'est bien le cas ; ARRÊTE sur le moindre drapeau rouge et dis-le-moi. 3. Installe-le comme skill : copie SKILL.md et ses fichiers auxiliaires dans le répertoire des skills de l'agent, dans un dossier nommé « supabase-agent-skill ». 4. Vérifie sans appels réseau : frontmatter valide, fichiers en place. 5. Indique ce qui a été installé, où, et ce qu'il me reste à faire moi-même (ex. enregistrer ma clé API dans le coffre). GitHub est optionnel : si j'ai un compte GitHub ou la CLI gh, tu peux l'utiliser ; sinon l'accès public suffit. Ne l'exige jamais sauf si c'est dans les prérequis ci-dessus. Règles : ne touche à rien en dehors du dossier temporaire et de la cible d'installation. Si quelque chose semble anormal, arrête et demande-moi.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.