RLS-ENFORCEMENT-CYCLE
Runtime RLS Readiness Report
Closed Core enforcement verification across the 5 core runtime entities. Admin-only writes, role-scoped reads, and denied-access audit logging.
Final Verdict: PASS
All 5 runtime entities have full RLS enforcement. Closed Core policy is active.
01Entity RLS Matrix
| Entity | Read Rule | Create | Update | Delete | Read Scope |
|---|---|---|---|---|---|
| Node | user | admin | admin-only | admin-only | admin-only | Authenticated users (read-only) |
| Task | created_by_id | admin | admin-only | admin-only | admin-only | Owner-scoped (creator + admin) |
| NodePool | user | admin | admin-only | admin-only | admin-only | Authenticated users (read-only) |
| RoutingLog | admin | observability | admin-only | admin-only | admin-only | Admin + observability role only |
| ShardDirectory | user | admin | admin-only | admin-only | admin-only | Authenticated users (read-only) |
02Backend Function Role Checks
requireAdminAll writes on Node, Task, NodePool, RoutingLog, ShardDirectory
requireAuthenticatedReads on Node, NodePool, ShardDirectory
requireTaskOwnerOrAdminReads on Task (owner-scoped)
requireObservabilityOrAdminReads on RoutingLog
03Denied-Access Audit Pipeline
RuntimeAccessAudit Entity
Dedicated audit entity for denied access attempts. Admin-only reads; open create for logging.
DEPLOYED
Audit Records
Denied access attempts logged to the database.
0records
Closed Core Policy
No external writes from non-admin roles. All 5 entities enforce admin-only create/update/delete.
ENFORCED
04Enforcement Summary
RLS Policies
- Node — read: authenticated, write: admin-only
- Task — read: owner-scoped, write: admin-only
- NodePool — read: authenticated, write: admin-only
- RoutingLog — read: admin/observability, write: admin-only
- ShardDirectory — read: authenticated, write: admin-only
Role Check Coverage
- Shared module:
base44/shared/runtimeAccess.ts - 4 role-check functions deployed
- Denied-access audit logging active
- Closed Core: no external writes from non-admin
