【发布时间】:2016-05-19 08:51:41
【问题描述】:
我正在开发一个具有chat 功能的应用程序。我将使用Firebase 作为后端,我不知道我的应用程序中是否需要custom authentication。
用户登录时我只需要Username 和Phonenumber。我用代码验证发送短信的电话号码,所以基本上我可以在验证电话号码时将用户名和电话号码直接添加到 json-tree(数据库)中。
是否有任何理由需要使用 JWT 对用户进行身份验证?在验证号码后,我还将用户名和电话号码存储在 SharedPrefrence 中。
【问题讨论】:
-
这是否意味着知道用户电话号码的任何人都可以登录您的 Firebase 实例?密码不应该是保密的,而且很容易更改吗?
-
@sfThomas 每个用户都有一个电话号码,本地保存在 sharedPreference 中。如果该号码经过验证并且来自该电话,他就可以访问数据库。如果不是,他将不会被重定向到可以访问数据库的活动。但是您说我应该只允许经过身份验证的用户访问数据库。在这种情况下,我认为我需要更改安全规则,以便只有经过身份验证的用户才能访问它。现在我刚刚读/写真实。我说的对吗?
标签: android firebase firebase-security firebase-authentication firebase-realtime-database