【发布时间】:2021-07-23 11:14:20
【问题描述】:
我使用 Firestore 和 firebase 存储存储了我的投资组合应用数据。 我的应用程序中没有用户输入或注册,这是一个简单的作品集来展示我的作品。 我希望任何用户都能够读取来自我的 firestore 和 firebase 存储的数据。
我目前的规则:
service cloud.firestore {
match /databases/{database}/documents {
match /{document=**} {
allow read: if true;
}
}
}
我对这个规则的问题是攻击者可以用请求来流动我的应用程序。 我什至收到警告邮件说 “由于您的项目没有强大的安全规则,任何人都可以访问您的整个数据库。攻击者可以读取您的所有数据,并且他们可以提高您的费用。”
我没有存储任何敏感数据,但我想防止谷歌收取额外费用。 如何设置我的 Firestore 安全规则以使任何用户无需身份验证即可阅读但防止攻击?
【问题讨论】:
标签: firebase google-cloud-firestore firebase-storage firebase-security