【问题标题】:Is it safe if I turn all my security rules of firebase storage to read and write by all?如果我将 firebase 存储的所有安全规则都设置为所有人读写,是否安全?
【发布时间】:2023-02-06 21:32:37
【问题描述】:

我一直在尝试使用 firebase/auth 开发身份验证系统,但是结果并不令人满意,我注意到每当我在网站上登录用户时,我从另一台设备访问该网站,我可以看到所有以前用户的数据,根本不需要登录。我已经在网上研究了如何解决这个问题,但是即使在完成了 firebase 文档所说的一切之后,我仍然遇到同样的问题。我不能这样离开它,因为这当然是一个巨大的安全风险。所以我自己动手并创建了一个带有 json-web-tokens 的身份验证系统,这非常有效,但是由于我对 firebase 存储安全规则的配置,我无法访问数据,因为我不是使用 firebase/auth 登录。

我已经尽力不在 firebase 中显示我帐户的任何链接或配置,所有图像都在服务器端获取并转换为 base64,然后在页面上呈现,所以如果我隐藏我的 firebase 配置并且我不显示我网站上的任何 firebase 存储链接对我来说是否安全允许读写而不检查用户是否已使用 firebase/auth 登录

rules_version = '2';
service firebase.storage {
  match /b/{bucket}/o {
    match /{allPaths=**} {
      allow read, write: if request.auth != null;
    }
  }
}

【问题讨论】:

    标签: node.js firebase authentication security


    【解决方案1】:

    是的,这可能非常危险。 要找到您的配置很容易,因为它们需要公开以便您的连接甚至在您的前端工作。

    如果有人想找到您的配置,他们可以。这就是安全规则非常重要的原因,您应该不是允许所有人访问您的数据库。

    根据您当前的安全规则:如果有人获得了您的配置的访问权限,他们可以简单地注册一个帐户,然后使用几行代码删除您的整个数据库

    【讨论】:

      猜你喜欢
      • 2022-01-18
      • 2021-01-03
      • 2021-01-03
      • 2021-09-21
      • 2017-01-10
      • 2020-07-03
      • 2010-10-22
      • 1970-01-01
      相关资源
      最近更新 更多