【发布时间】:2023-02-06 21:32:37
【问题描述】:
我一直在尝试使用 firebase/auth 开发身份验证系统,但是结果并不令人满意,我注意到每当我在网站上登录用户时,我从另一台设备访问该网站,我可以看到所有以前用户的数据,根本不需要登录。我已经在网上研究了如何解决这个问题,但是即使在完成了 firebase 文档所说的一切之后,我仍然遇到同样的问题。我不能这样离开它,因为这当然是一个巨大的安全风险。所以我自己动手并创建了一个带有 json-web-tokens 的身份验证系统,这非常有效,但是由于我对 firebase 存储安全规则的配置,我无法访问数据,因为我不是使用 firebase/auth 登录。
我已经尽力不在 firebase 中显示我帐户的任何链接或配置,所有图像都在服务器端获取并转换为 base64,然后在页面上呈现,所以如果我隐藏我的 firebase 配置并且我不显示我网站上的任何 firebase 存储链接对我来说是否安全允许读写而不检查用户是否已使用 firebase/auth 登录
rules_version = '2';
service firebase.storage {
match /b/{bucket}/o {
match /{allPaths=**} {
allow read, write: if request.auth != null;
}
}
}
【问题讨论】:
标签: node.js firebase authentication security