fix: enforce postgres least privilege

This commit is contained in:
Jesse_Chen
2026-07-21 03:45:09 +08:00
parent 92cc635b45
commit 53d9aaf846
5 changed files with 139 additions and 17 deletions
@@ -500,17 +500,11 @@ alter default privileges for role schema_owner in schema public
revoke all on tables from public;
alter default privileges for role schema_owner in schema audit
revoke all on tables from public;
alter default privileges for role schema_owner in schema identity
grant select, insert, update, delete on tables to identity_runtime;
alter default privileges for role schema_owner in schema identity
grant select on tables to admin_runtime;
alter default privileges for role schema_owner in schema public
grant select, insert, update, delete on tables to app_runtime, admin_runtime;
alter default privileges for role schema_owner in schema audit
grant select, insert on tables to admin_runtime;
```
Do not create business or auth tables.
Do not create business or auth tables. The foundation grants schema discovery only;
later reviewed migrations grant access to named tables and narrow functions. Never
grant runtime roles broad default DML on future tables.
- [ ] **Step 7: Put runner in final web image**