Todo acesso na nuvem passa por uma cadeia. Entenda cada elo — é onde a segurança acontece:
Usuário/Serviço → Identidade → Permissão (policy) → API → Recurso (banco/bucket)
- Identidade: quem está pedindo (um usuário, um serviço, um token).
- Permissão (policy): o que essa identidade pode fazer (ex.: "ler o bucket X", "nada além disso").
- Menor privilégio: cada identidade recebe só o mínimo necessário. Nunca "admin de tudo por conveniência".
No seu projeto isso já existe: um token da Cloudflare com escopo "editar tudo" é o oposto de menor privilégio; a service_role do Supabase usada onde bastava a anon é excesso de permissão. Cloud security é, em grande parte, arrumar essas permissões.