
Beställ uppladdningen med en privat bucket och en mapp per användare. Låt lagringen vara privat om filerna inte verkligen ska vara öppna för alla, välj en storleksgräns efter behovet och prova med konto A och B att ingen av dem ser eller öppnar den andres fil.
Steg 1: bestäm var filerna ska ligga
Guiden gäller appar på Lovables inbyggda backend, som Lovable kallar Cloud. Där hamnar appens filer, till exempel profilbilder, dokument och videor. Enligt Lovables dokumentation om Storage räcker det att beskriva vilka filer som ska hamna var: Lovable skapar då lagringsytorna, kopplar upp uppladdningen och styr åtkomsten. Lagringsytorna kallas buckets och syns under More → Cloud → Storage. Använder projektet ett eget Supabase-projekt eller en annan backend gäller andra inställningar; börja då med guiden om data och inloggning.
Bestäm bucketens namn innan du beställer. Namnet får bara innehålla gemener, siffror och bindestreck, ska vara 3–63 tecken långt och kan inte ändras efter att bucketen skapats. Ett namn som beskriver innehållet, till exempel kundunderlag, håller längre än test. Skriv också ned vilka filtyper användaren ska lämna in och vem som ska kunna läsa dem efteråt: bara den som laddade upp, ett team eller alla besökare. Svaret avgör nästa steg.
Steg 2: privat är standard, publikt är spärrat
Varje bucket är antingen Private eller Public, och typen syns på bucketens kort i Storage-vyn. Privat är standard. Lovable beskriver att filerna i en privat bucket bara går att nå för användare med rätt behörighet, och att åtkomsten styrs av radnivåsäkerhetsregler (RLS), samma slags serverregler som skyddar raderna i databasen. Filerna i en publik bucket går att nå för alla som har adressen.
Publika buckets är blockerade som standard på alla planer. Spärren är arbetsytans inställning Block public storage buckets, som enligt Lovables sida om integritets- och säkerhetsinställningar gör att nya buckets blir privata. Arbetsytans ägare och administratörer kan stänga av den under Privacy & security. Får du nej när du ber om en publik bucket är det alltså inställningen som svarar, inte ett fel i appen.
Avvägningen: en publik bucket passar filer som ändå ska synas för alla, till exempel produktbilder på en öppen sida. Kvitton, avtal, id-handlingar och allt användaren lämnar in om sig själv hör hemma i en privat bucket. Lovable kallar privata buckets, där appen visar filerna via signerade länkar, det säkrare valet för de flesta appar. Stäng inte av spärren för att en bild ska bli enklare att visa.
Steg 3: beställ uppladdningen
Lovables egen exempelbeställning nämner fält och visning men inte vem som får läsa filerna. Skriv in det, så att du har något att prova mot. Beställningen nedan är vår redaktionella variant, inte Lovables text:
Lägg till filuppladdning på sidan Mina underlag. Inloggade användare ska kunna ladda upp PDF- och JPG-filer på högst 20 MB. Spara filerna i en privat bucket med namnet kundunderlag och lägg varje användares filer i en egen mapp. En användare ska bara kunna lista, öppna och ta bort sina egna filer, och reglerna ska gälla på servern, inte bara i gränssnittet. Visa filerna via tillfälliga signerade länkar. Skapa ingen publik bucket och ändra inte arbetsytans säkerhetsinställningar. Redovisa till sist bucketens namn och typ, uppladdningsgränsen, länkarnas giltighetstid och reglerna för listning, uppladdning och borttagning.
Kontrollera svaret innan du provar. Står bucketen som Private i Storage-vyn, och finns det en regel för varje operation som appen erbjuder? Ett svar som bara säger att uppladdningen är klar uppfyller inte beställningen. 20 MB är ett räkneexempel för en app med PDF-underlag, inte Lovables rekommendation.
Steg 4: välj storleksgräns efter behovet
Lagringen tar som standard emot filer på upp till 2 GB styck. Du kan höja eller sänka gränsen till högst 5 GB under Upload size limit överst i Storage-vyn, med MB eller GB som enhet, och den nya gränsen gäller direkt. Inställningen kom enligt Lovables changelog den 3 september 2026. Alla med redigeringsrätt i projektet kan ändra gränsen, medan den som bara får visa projektet inte ser inställningen. Ber du om ändringen i chatten frågar Lovable efter ditt godkännande först.
Gränsen ställs in för appens lagring, inte per formulär. Har appen flera uppladdningar, till exempel profilbilder och videoklipp, påverkar en sänkning dem alla. Sätt därför lagringens gräns efter den största fil som någon del av appen behöver, och låt formuläret visa sin egen, lägre gräns. Hur du provar filer strax under, på och över gränsen visar nyheten om valbar storleksgräns i Lovable.
Steg 5: prova med två testanvändare
Proven nedan är föreslagna prov med förväntat facit, inga utförda prov. Metoden är densamma som i guiden om behörigheter i Lovable: två testkonton, syntetiska data och ett facit som skrivs ned före provet. Skapa konto A och konto B med e-postadresser du kontrollerar och öppna B i en separat privat webbläsarsession, så att inloggningarna inte blandas. Förbered två ofarliga filer, A-TEST.pdf och B-TEST.pdf.
Prov 1, egen uppladdning. Ladda upp A-TEST.pdf som A och ladda om sidan. Facit: filen finns kvar i A:s lista och går att öppna. Kontrollera i Storage-vyn att bucketen kundunderlag står som Private och att filen ligger i en mapp som hör till A.
Prov 2, listan. Ladda upp B-TEST.pdf som B. Facit: B ser sin egen fil men inte A-TEST.pdf, varken i listan eller i appens sökning. Gör samma kontroll åt andra hållet som A.
Prov 3, direktlänken i appen. Har appen en egen sida för varje fil, kopiera adressen till A:s filsida och öppna den som B. Facit: nekat eller ”hittas inte”. Syns A:s filnamn i B:s session är provet underkänt.
Prov 4, själva fillänken. Öppna A-TEST.pdf som A, kopiera filens adress och öppna den i ett privat fönster där ingen är inloggad. Det kan fungera. För privata buckets ger Copy URL i Storage-vyn en tillfällig signerad länk som enligt Lovable går ut efter en timme, och Lovable anvisar den för att dela filer. Räkna därför med att den som får en sådan länk kan öppna filen tills den gått ut. När giltighetstiden som Lovable redovisade i steg 3 har passerat, stäng alla privata fönster och öppna exakt samma adress i en ny privat session utan inloggning. För en länk från Copy URL är giltighetstiden en timme från att länken skapades. Facit: filen kan inte hämtas på nytt. En redan hämtad eller nedladdad kopia försvinner inte när länken löper ut. Kan filen fortfarande hämtas, be Lovable kontrollera bucketens typ, länkens verkliga giltighetstid och eventuella delningsflöden innan du godkänner provet.
Anteckna datum, konto, prov, förväntat och faktiskt utfall. Vid avvikelse, skicka en avgränsad beställning: ”Som B ser jag A-TEST.pdf i listan. Begränsa listning och läsning i bucketen kundunderlag till filens ägare på servern, visa reglerna och kör om proven.” Gör sedan om alla fyra prov, eftersom en ändrad regel också kan stänga A:s åtkomst till den egna filen.
Fallgropar innan appen får riktiga filer
Databasexporten tar inte med filerna. Lovable skriver att en export omfattar schema och tabelldata. Filerna laddas ned separat från Storage-vyn, där flera markerade filer kommer som ett zip-arkiv. Gör det innan du flyttar appen eller tar bort Cloud.
Lagringen räknas även under paus. Både dokumentationen och changeloggen anger att filerna ligger kvar och fortsätter att räknas som användning när ett Cloud-projekt är pausat. Att pausa ett testprojekt med stora filer minskar alltså inte lagringen; det gör först nedladdning och borttagning.
Radering går inte att ångra. En bucket måste vara tom innan den kan raderas, och Lovable anger att radering av buckets, filer och mappar i Storage-vyn inte kan ångras. Gör därför proven med testfiler, inte med kundernas underlag.
Storage-vyn visar en privat bucket med en mapp per användare, gränsen är vald efter behovet och en daterad provmatris visar att A och B bara ser och öppnar sina egna filer och att en kopierad fillänk slutar fungera.
Produktuppgifterna kontrollerades 9 oktober 2026 mot Lovables dokumentation om Storage, Lovables changelog (poster 3 september och 8 juli 2026) och Privacy & security settings. Beställningen och de fyra proven är redaktionella och måste utföras i din egen app.