Pilíř B · Workshop 00Draft
1 min čteníAutentizace — jak přidat přihlašování uživatelů
Pozor
Tento workshop teprve připravujeme. Níže je rámec toho, co bude pokrývat — strukturu, výstupy a předpoklady. Plný obsah doplníme.
Proč to děláme#
Skoro každá netriviální aplikace potřebuje vědět, kdo je přihlášený. Bez autentizace nemůžeš:
- Ukládat data per uživatel (každý vidí jen své)
- Omezit stránky jen pro přihlášené
- Dělat role (admin vs běžný uživatel)
- Účtovat předplatné
Dobrá zpráva: ve vibe coding stacku (Lovable Cloud / Supabase) je auth vestavěná. Stačí o ni říct platformě a dostaneš signup, login, password reset a OAuth (Google, GitHub) hotové. Tenhle workshop tě provede tím, jak na to a co nejčastěji pokazíš.
Co se naučíš#
- Rozdíl mezi autentizací (kdo jsi) a autorizací (co smíš)
- Možnosti: Supabase Auth (default v Lovable), Clerk (best-in-class UX, ale zvlášť), Lovable vestavěná
- E-mail/heslo vs OAuth (Google, GitHub, Apple), magic link, SMS, passkeys
- Jak nastavit Row Level Security v Supabase — proč to teď začne dávat smysl
- Chránit stránky jen pro přihlášené uživatele
- Základ rolí (admin / member / viewer)
Předpoklady#
- Hotový Workshop 5: Databáze — auth typicky stojí nad databází
- Aplikace běží a má alespoň jednu stránku s daty, která stojí za chránění
Co budeme pokrývat#
- Kdy auth potřebuješ a kdy ne — varianta „nikomu nevadí, ať to vidí každý" je často OK na začátku
- Setup Supabase Auth přes Lovable — prompt → email/heslo flow funguje
- Přidání OAuth — Google, GitHub jedním promptem
- Magic link a passkeys — moderní varianty bez hesel
- Row Level Security — pravidla, která zajistí, že uživatel A nevidí data uživatele B
- Role a permissions — admin route, audit log
- Časté pasti — exposed JWT, špatně nastavené policies, leaky redirect URLs
Otestuj se předem#
Kvíz
Tvoje aplikace umožňuje uživatelům ukládat osobní poznámky. Bez správného nastavení by uživatel A mohl číst poznámky uživatele B. Co tomu zabraňuje?