Supabase MCP Server

Offizieller, gehosteter MCP-Server von Supabase: Tabellen, SQL, Migrationen und Edge Functions per natürlicher Sprache aus Cursor, Claude Code & Co. steuern.

Beschreibung

Der Supabase MCP Server ist die offizielle, von Supabase selbst gehostete Model-Context-Protocol-Anbindung an die eigenen Supabase-Projekte. Statt zwischen Datenbank-Dashboard, Terminal und KI-Assistent zu wechseln, verbindet sich ein Coding-Agent direkt mit dem eigenen Supabase-Projekt und kann Tabellen auflisten, SQL-Abfragen ausführen, Migrationen anwenden, Edge Functions verwalten und die Projektdokumentation durchsuchen – alles per natürlicher Sprache im Chat mit Cursor, Claude Code, Windsurf oder anderen MCP-fähigen Clients. Für Teams, die Supabase bereits als Backend ihrer Anwendung nutzen, entfällt damit ein Großteil des manuellen Wechsels zwischen Editor, Dashboard und Terminal.

Was der Server kann

Der Werkzeugkatalog ist laut Anbieter in Feature-Gruppen gegliedert, die sich einzeln aktivieren oder deaktivieren lassen: Datenbank (Tabellen auflisten, Postgres-Erweiterungen anzeigen, Migrationen anwenden, SQL ausführen), Debugging (Log-Abfragen, Sicherheits- und Performance-Hinweise), Entwicklung (Projekt-URL, API-Schlüssel, TypeScript-Typen aus dem Schema generieren), Edge Functions (auflisten, abrufen, bereitstellen), Kontoverwaltung (Projekte und Organisationen verwalten, Kosten einsehen), Dokumentation (Supabase-Doku durchsuchen) sowie experimentelles Branching für kostenpflichtige Pläne. Storage-Werkzeuge sind standardmäßig deaktiviert und müssen bei Bedarf gesondert eingeschaltet werden. Alle Gruppen außer Storage sind demnach von Anfang an aktiv, lassen sich über die Konfigurationsoberfläche im Supabase-Dashboard aber gezielt abwählen.

Zugriff eingrenzen

Über URL-Parameter lässt sich der Server gezielt einschränken: read_only=true erzwingt einen rein lesenden Datenbank-Nutzer für alle Abfragen, project_ref=<id> bindet die Verbindung an ein einzelnes Projekt und deaktiviert dabei automatisch die Kontoverwaltungs-Werkzeuge, features=<gruppen> aktiviert nur ausgewählte Werkzeuggruppen. Diese Parameter lassen sich beliebig kombinieren, etwa ?project_ref=abc123&read_only=true, um einen Agenten strikt auf lesenden Zugriff für ein bestimmtes Projekt zu beschränken – nach Angaben von Supabase die empfohlene Ausgangskonfiguration für neue Verbindungen.

Authentifizierung

Der gehostete Server unter https://mcp.supabase.com/mcp nutzt standardmäßig dynamische Client-Registrierung: Der MCP-Client öffnet ein Browserfenster, in dem man sich mit dem eigenen Supabase-Konto anmeldet und der Organisation Zugriff gewährt – ein persönliches Zugriffstoken ist dafür nicht nötig. Für lokale Entwicklung mit der Supabase-CLI steht der Server unter http://localhost:54321/mcp bereit, allerdings mit eingeschränktem Werkzeugumfang und ohne OAuth 2.1. Für selbst gehostetes Supabase gilt dieselbe Einschränkung; hier muss der MCP-Zugang zunächst über die Supabase-eigene Dokumentation zum Selfhosting freigeschaltet werden.

Lizenz und Kosten

Das Repository steht unter der Apache-2.0-Lizenz. Der gehostete MCP-Zugang selbst verursacht keine gesonderten Kosten; vorausgesetzt wird ein bestehendes Supabase-Konto. Das experimentelle Branching-Werkzeug benötigt zusätzlich einen kostenpflichtigen Supabase-Plan.

Sicherheitsrisiken

Supabase weist ausdrücklich auf die Risiken hin, einen KI-Agenten mit Schreibzugriff auf eine Datenbank zu verbinden: Ein Agent mit vollem Zugriff kann Migrationen anwenden, beliebiges SQL ausführen und damit auch Daten verändern oder löschen. Der Anbieter empfiehlt deshalb, neue Verbindungen zunächst mit read_only=true einzurichten, den Zugriff über project_ref auf ein einzelnes Projekt zu begrenzen und die eigenen Sicherheits-Best-Practices vor der ersten Nutzung zu lesen.

Für wen sich der Einsatz lohnt

Besonders nützlich ist der Server für Entwicklerteams, die bereits mit Supabase als Backend arbeiten: Schema-Änderungen direkt aus dem Editor heraus anstoßen, TypeScript-Typen automatisch aus der Datenbankstruktur generieren lassen, Logs und Performance-Hinweise ohne Dashboard-Wechsel einsehen. Für reine Leseaufgaben – Datenbankstruktur erkunden, Dokumentation durchsuchen – genügt bereits die schreibgeschützte Konfiguration und minimiert dabei jedes Risiko.

Voraussetzungen

Ein bestehendes Supabase-Konto mit mindestens einem Projekt sowie ein MCP-Client mit Unterstützung für Remote-Server über Streamable HTTP (z. B. Claude Code, Cursor, Windsurf). Für lokale Entwicklung genügt die Supabase-CLI.

Installationsanleitung

Für Claude Code genügt ein Befehl:

claude mcp add --transport http supabase "https://mcp.supabase.com/mcp"

Anschließend claude /mcp ausführen, den Server auswählen und „Authenticate" bestätigen, um die Browser-Anmeldung zu starten. Für gezielt eingeschränkten Zugriff auf ein einzelnes Projekt empfiehlt sich direkt beim Einrichten:

claude mcp add --transport http supabase "https://mcp.supabase.com/mcp?project_ref=<projekt-id>&read_only=true"

Für Cursor, Windsurf und weitere Clients bietet die offizielle Dokumentation einen interaktiven URL-Generator, der Konfigurationsoptionen direkt in die passende Client-Konfiguration übernimmt.

claude mcp add --transport http supabase "https://mcp.supabase.com/mcp"

Authentifizierung

Dynamische Client-Registrierung per Browser-Login (Standard, kein persönliches Zugriffstoken nötig). Der MCP-Client öffnet ein Browserfenster; nach Anmeldung wird der gewünschten Organisation Zugriff gewährt. CLI- und Self-Hosted-Umgebungen unterstützen kein OAuth 2.1 und bieten einen eingeschränkten Werkzeugumfang.

Benötigte Zugriffsrechte

Zugriff lässt sich über Feature-Gruppen (Datenbank, Debugging, Entwicklung, Edge Functions, Kontoverwaltung, Dokumentation, Branching) sowie über read_only=true und project_ref=<id> granular einschränken. Storage-Werkzeuge sind standardmäßig deaktiviert.

Übertragene oder gespeicherte Daten

Anfragen laufen über die von Supabase gehostete Infrastruktur unter mcp.supabase.com. Die Antworten enthalten Daten aus dem eigenen Supabase-Projekt (Tabellenstrukturen, Abfrageergebnisse, Logs, Edge-Function-Konfiguration) und werden an den MCP-Client und dessen Sprachmodell zurückgegeben.

Sicherheitsrisiken

Ohne read_only=true kann ein Agent Migrationen anwenden und beliebiges SQL ausführen, also auch Daten verändern oder löschen. Supabase empfiehlt, neue Verbindungen zunächst schreibgeschützt und auf ein einzelnes Projekt beschränkt einzurichten und erst bei nachgewiesenem Bedarf Schreibzugriff zu gewähren.

Lizenz und Kosten

Lizenz
Apache-2.0
Kosten
kostenlos

Der MCP-Server selbst wird ohne gesonderte Lizenz- oder Nutzungsgebühr bereitgestellt. Vorausgesetzt wird ein bestehendes Supabase-Konto (kostenlos oder kostenpflichtig, je nach Projektgröße); das experimentelle Branching-Werkzeug erfordert zusätzlich einen kostenpflichtigen Plan. Der Kauf eines Supabase-Tarifs läuft ausschließlich über supabase.com, nicht über Skill Road.

Alternativen

Noch nicht erfasst.

Auf einen Blick

Anbieter
Supabase
Status
Offizieller Server
Betriebsart
Remote
Aktuelle Version
Noch nicht erfasst.
GitHub-Sterne
2,926
Zuletzt geprüft
06.09.2026

Repository und Dokumentation

Kategorien

Unterstützte Clients