【发布时间】:2019-06-15 08:46:25
【问题描述】:
我希望这是提出此类一般性问题的合适论坛。
如果我不限制只有经过身份验证的用户的读写规则,firebase 声明任何人都可以从数据库读取和写入。但是当应用程序自己决定让谁读/写时,任何人都可以读写怎么办?
是因为理论上黑客可以侵入数据库并从集合中读取/写入吗?如果是这样,当规则仅限于经过身份验证的用户时,经过身份验证的黑客可以获取私人数据,例如不在其用户范围内的内容。
简而言之,如果将规则设置为允许公共用户和经过身份验证的用户访问数据库,这有什么区别,而实际上开发人员是决定应用程序中这些限制的人,就像应用程序的方式一样与 firebase 通信?
提前致谢
【问题讨论】:
标签: firebase firebase-security