如果你在过去一周里读了一堆相互矛盾的 Reddit 帖子,讨论 Supabase 是否符合 HIPAA 规范,简单版本的答案是可以的,但前提是使用正确的计划、配上正确的附加功能,并且只有在签署了 BAA 之后才行。长版本则解释了为什么大多数团队在首次部署时都搞错了这一点,以及你的技术栈在 2026 年实际上需要什么样的结构。
2025 年有两个事实改变了这一计算:Vercel 向 Pro 团队开放了 HIPAA BAA,作为每月 $350 的附加功能,而 Supabase 则通过仪表板将其 HIPAA 附加功能改为自助服务。两者结合,平台层每月 $700 的成本,终于让符合 HIPAA 规范的 Next.js + Supabase 技术栈成为了 A 轮前期的医疗科技团队可以承受的范围。在 2025 年之前,同样的设置需要 Vercel Enterprise(中位数约 $45K/年)和 Supabase Enterprise(自定义定价,通常处于类似层级),这让大多数早期阶段的团队被迫转向 AWS 或 Azure。
2026年Supabase符合HIPAA吗?
可以的,但有两个条件。首先,你需要使用 Team 计划($599/月)或 Enterprise 计划,加上 HIPAA 附加功能每月 $350。Free 和 Pro 计划在任何价格下都不支持 HIPAA,Supabase 的 Pro 计划($25/月)在任何配置下都无法存储 PHI。其次,你必须与 Supabase 签署有效的业务伙伴协议(BAA),通过仪表板为 Team 和 Enterprise 客户执行。
在没有 HIPAA 附加功能的 Supabase Pro 项目中存储 PHI,无论你的 RLS 策略有多么严格,都构成 HIPAA 违规。BAA 是使技术防护措施具有约束力的合同层。没有 BAA,就没有合规性,这与你技术栈中的其他每个供应商的规则相同。
Supabase HIPAA 附加功能每月 $350 实际买到的是什么
$350 附加功能涵盖你 Pro 计划没有的四项内容:签署的 BAA、额外的安全控制(审计日志、IP 白名单、MFA 强制执行、日志保留)、为合规敏感工作负载提供的专用基础设施,以及访问 Supabase 合规文档集以供你自己的审计使用。
- 静态加密采用 AES-256,传输中采用 TLS 1.2+,与 Pro 相同,但在合同上受 BAA 约束。
- 审计日志保留期延长以满足 HIPAA 对涉及 PHI 访问日志的 6 年要求。
- 数据库时间点恢复和备份包含在 BAA 范围内,因此从备份恢复不会将你置于协议之外。
- 存储桶、Auth、Edge Functions 和 Realtime 都在范围内。你可以为 HIPAA 工作负载使用完整平台。
- AI / Vector 功能(pgvector)在范围内,但如果你将 PHI 嵌入向量,你需要对嵌入本身的加密状态以及任何外部嵌入 API 调用负责。
完整的 $700/月 HIPAA 堆栈:Vercel + Supabase + 你仍需构建的部分
2026 年符合 HIPAA 规范的 Next.js + Supabase 技术栈的平台层成本为每月 $700,Vercel Pro BAA 附加功能 $350/月,Supabase HIPAA 附加功能 $350/月。这个价格假设你使用 Vercel Pro 和 Supabase Team,它们合计基础成本约为 $620/月(BAA 之前)。总底线:约 $1,320/月,加上座位费用,加上任何符合 HIPAA 规范的第三方服务。
平台 BAA 涵盖的范围
- 托管(Vercel):Edge 运行时、Functions、ISR、图片优化、日志保留。Pro BAA 不包括 Secure Compute(隔离网络、专用 IP、VPC 对等),那是仅限 Enterprise 的功能,中位数约 $45K/年。
- 数据库、身份验证、存储、实时功能、Edge Functions(Supabase):全部在 BAA 范围内。
- DNS、CDN、构建管道(Vercel):在范围内。
平台 BAA 不涵盖的内容,是你的责任
- 应用层的审计日志,每一条 PHI 的读取/写入都需要记录到你自己的审计表或外部符合 HIPAA 规范的日志记录服务(如 Supabase Edge Function 写入到单独的保留期隔离的存储桶)。
- 身份验证和会话管理,Supabase Auth 配合 BAA 涵盖凭证存储,但你的会话处理代码、角色检查和空闲超时执行都属于应用层。
- 错误日志、Sentry、Datadog、LogRocket、PostHog 等中的 PHI 不在范围内,除非你购买了它们各自的 HIPAA 层级(大多数都提供,但都额外收费)。Sentry 的 HIPAA 层级在 Business 计划中提供($80+/座位/月)。Datadog 的 HIPAA 附加组件需要 Enterprise。
- Email、Resend、Postmark、SendGrid:各自都有自己的 HIPAA 层级。Resend 的 HIPAA 支持在 2025 年登陆 Pro 计划,需要单独的 BAA。在发送预约提醒或任何 PHI 电子邮件之前,请先确认。
- 第三方集成,每个接触 PHI 的外部 API 都需要自己的 BAA。Stripe Health、Twilio HIPAA、JotForm Gold(HIPAA 功能在 $99/月计划中包含)、HubSpot Healthcare 等。
如何在 2026 年发布符合 HIPAA 的 Next.js + Supabase 设置,实际操作顺序
1. 先签署 BAA,然后再编写 schema
设置 Vercel Pro 账户,通过仪表盘添加 HIPAA BAA 附加组件。设置 Supabase Team 账户,请求 HIPAA 附加组件,从仪表盘签署 BAA。两者都是点击通过协议,不是 Enterprise 销售电话,必须在任何 PHI 接触你的基础设施之前完成。如果先建设后签署,落入 pre-BAA 存储的每一字节 PHI 都是违规。
2. 设计 schema 时要考虑 PHI 隔离
将 PHI 列与非 PHI 列分离。RLS 策略必须在每个 PHI 表上强制执行,默认策略为拒绝。在高度敏感的字段(SSN、诊断代码、心理健康笔记)上使用 pgcrypto 进行列级加密,BAA 涵盖静态 AES-256 加密,但对最敏感字段的纵深防御才是审计员会问的问题。
3. 每次 PHI 访问都进行审计日志记录
HIPAA 要求你记录每一次 PHI 的读写,并保留日志六年。在 Supabase 中可行的模式:通过触发器或 Edge Function 让每个接触 PHI 的查询都写入单独的 audit_log 表。审计日志本身与 PHI 相邻,你存储用户 ID、时间戳和患者 ID,但永远不要在审计行中存储 PHI 内容本身。对审计日志应用与操作数据库分离的保留策略。
4. 采用 HIPAA 合规的会话处理进行身份验证
带 HIPAA 附加服务的 Supabase Auth 在 BAA 的范围内。应用层面的要求仍在你身上:空闲超时会话(临床工作站通常为 15 分钟,面向患者的应用为 30 分钟)、对临床医生账户强制执行 MFA、密码轮换策略(如果你的审计员要求的话),以及在每个受保护路由上的显式基于角色的访问控制。使用 Next.js 中间件进行会话检查,而不仅仅是客户端守卫。
5. PHI 文档和图像的存储
带 HIPAA 附加服务的 Supabase Storage 涵盖签名 URL 访问、静态加密和 BAA 范围的存储桶。应用层面的模式:每个租户一个存储桶,storage.objects 表上的 RLS 策略,签名 URL 的短期过期时间(PHI 文档为 5-15 分钟),即使通过模糊处理也绝不向 PHI 暴露公开 URL。审计每个签名 URL 的读/写到你的 audit_log 中。
6. 表单,使用 JotForm Gold($99/月)而不是自己构建
如果你唯一的 PHI 接收来源是表单,JotForm Gold 的 $99/月套餐包含 HIPAA,无需额外付费。通过 iframe 嵌入表单,PHI 永远不会接触你的基础设施,你可以在一个下午内获得签署的 BAA 和审计日志表单存储。在 Next.js + Supabase 中原生构建 HIPAA 合规表单是一个 2-3 周的项目,而 JotForm 每月 $99 就能解决。将自定义构建留给产品中表单单独不够的部分。
Supabase 不适合用于 HIPAA 工作负载的场景
- 如果你的审计员要求每一字节 PHI 都存储在你自己的 VPC 内。Supabase HIPAA 为你提供 BAA 范围的多租户基础设施,但不提供 VPC 隔离。解决方案是 Supabase Enterprise(自定义报价)配合专用基础设施,或在 AWS RDS 或 Azure 上自托管 Postgres(受其 BAA 保护)。
- 如果你需要 FedRAMP 或 StateRAMP 覆盖以及 HIPAA。这些认证属于 Azure / AWS GovCloud 的范畴。截至 2026 年中期,Supabase 不具有 FedRAMP 授权。
- 如果你的应用需要在多区域患者数据集上实现低于 10 毫秒的读取延迟。Supabase 有读副本,但多区域方案还未达到 CockroachDB + Vercel Edge(自定义复制)的水平。
- 如果你的团队没有 Postgres 运维深度,且需要一个完全托管的临床数据库,包括供应商提供的模式、FHIR API 和开箱即用的临床决策支持。那是 Aidbox、Health Samurai 或 Particle Health 的领域,而不是 Supabase。
常见问题
Vercel HIPAA BAA 要多少钱?
Vercel 的 HIPAA 业务伙伴协议(BAA)是 Pro 计划的 $350/月附加选项,可通过仪表板中的自助点击同意方式签署,无需企业合同。SAML SSO 是单独的 $300/月附加选项。结合来看,Vercel Pro 上典型的合规设置在座位成本前需要 $650/月。Enterprise 套餐(约 $45,000/年中位数)将 BAA、SSO 和 Secure Compute 捆绑在一起。
Supabase 是否符合 HIPAA 标准?
是的,在 Team 计划(每月 $599)或 Enterprise 计划上,加上每月 $350 的 HIPAA 附加选项,并通过仪表板签署业务伙伴协议(BAA)。Supabase Free 和 Pro 计划在任何配置下都不支持 HIPAA。在没有 HIPAA 附加选项的 Supabase Pro 项目中存储 PHI 是 HIPAA 违规行为,无论您的行级安全政策有多严格。
Supabase Pro 计划是否符合 HIPAA 标准?
否。Supabase Pro(每月 $25)在任何配置下都不支持 HIPAA,Supabase 也不会在 Pro 计划上签署 BAA。要在 Supabase 上存储 PHI,您需要使用 Team 计划(每月 $599)或 Enterprise,加上每月 $350 的 HIPAA 附加选项。仅数据库层的总成本大约为每月 $950 起,不包括任何席位费用。
Vercel 的 BAA 是否涵盖 Supabase,或者我需要两份?
你需要两个。Vercel 的 BAA 涵盖他们的托管、运行时、边缘和平台服务。Supabase 的 BAA 涵盖数据库、身份认证、存储和 Supabase 基础设施上的 Edge Function。每个供应商的 BAA 只涵盖他们自己的服务,不存在跨供应商的 HIPAA 继承。与触及 PHI 的每个供应商(包括请求路径中的任何第三方 API)都签署一份 BAA。
我可以将 Supabase Realtime 用于 HIPAA 工作负载吗?
可以,在具有 HIPAA 附加选项的 Team 计划上,Supabase Realtime 在 BAA 范围内。应用层规则仍然适用:必须在广播频道上执行行级安全,您的订阅客户端必须通过 Supabase Auth 进行身份验证,PHI 广播事件必须像直接数据库读取一样记录到您的审计表。
关于 Supabase 上的 pgvector 和 AI 和 HIPAA 呢?
pgvector 功能在 Supabase BAA 范围内。问题在于,如果您使用外部 API(OpenAI、Anthropic、Voyage)将 PHI 嵌入向量,嵌入调用会离开 Supabase 的 BAA 范围内基础设施,到达需要自己 BAA 的第三方服务。OpenAI 的 API 通过零保留端点支持 HIPAA,可从 baa@openai.com 获得 BAA。Anthropic 的 Claude 需要 Enterprise 计划(通常每年 $50K+)才能支持 HIPAA。pgvector 中的向量存储在 BAA 范围内;嵌入管道需要您负责端到端的 BAA。
Supabase Edge Functions 是否按照 BAA 计算为 PHI 处理?
是的。Team 或 Enterprise 计划上带有 HIPAA 附加服务的 Edge Functions 在范围内。但有一个问题:Edge Function 向第三方 API 发出的出站 fetch 调用不在范围内,除非该第三方也有 BAA。如果你的 Edge Function 调用 Stripe、Twilio 或 Resend,这些供应商中的每一个都需要处于其 HIPAA 等级才能使调用合规。Supabase BAA 不适用于该函数调用的 API。
相关阅读
2026 年符合 HIPAA 的应用,Next.js、WordPress 或 JotForm $99,这个集群中涵盖所有三种架构路径的父文章。
2026年真正签署HIPAA BAA的主机堆栈,包括AWS、Azure、GCP的更广泛主机对比,以及WordPress专用的HIPAA主机。
WordPress Stack Advisor,粘贴你的URL,30秒内获得定制的堆栈推荐。如果你在评估你的医疗项目是否真的需要完整的Next.js + Supabase设置,或者WordPress + JotForm路径能否以更低成本解决问题,这很有用。
如果你已经在你的医疗应用上花了六周时间,却无法用一个简单的"是"回答"你的堆栈今天是否符合 HIPAA 规范",接下来的三十分钟将解决这个问题。
预订30分钟的HIPAA堆栈通话,描述你的产品,遍历你当前的堆栈,最后得到一条对审计员可辩护且适合你所处阶段的HIPAA路径。
