【发布时间】:2022-10-13 21:38:05
【问题描述】:
嘿,我正在使用 firebase 为公共项目开发 Web 应用程序,我担心会暴露用户电子邮件。
该网站的基本思想是:
1.) 输入 -> 用户提供电子邮件和一些信息
2.)计算发生在服务器上,信息被写入firestore(admin sdk)
3.) 输出 -> 用户在他们的电子邮件中收到一个链接以查看结果
我存储的信息本质上是
taskID {
input,
email,
output
}
用户只有读取权限
我的firebase规则如下:
rules_version = '2';
service cloud.firestore {
match /databases/{database}/documents {
match /{document=**} {
allow read: if true;
allow write: if false;
}
}
}
我知道firebase凭据在客户端上有些暴露,所以我担心有人可以使用它们列出所有任务,然后遍历所有任务以获取电子邮件和用户提供的输入。 这可能吗?我是否必须拥有一个只能由管理员阅读的不同集合,然后引用这些字段?
taskID {
input,
email : privateCollectionID,
output
}
privateCollectionID {
email
}
谢谢
【问题讨论】:
标签: firebase google-cloud-firestore firebase-security