【发布时间】:2013-10-27 12:07:36
【问题描述】:
由于 AngularFire 文档很薄,并且它与 Firebase 的默认 Web 文档之间存在差异,我有点迷茫如何最好地保护用户的创建、读取、更新和删除操作。
简而言之,假设我有一个管理商店的应用程序。用户可以是商店的所有者或顾客。所有者应该在他们的视图中阅读和编辑他们自己的商店,而顾客应该在他们的视图中阅读所有但不编辑的商店。
我担心 Firebase 文档所建议方法的安全性,例如
例如,我们可以有如下规则来允许用户 创建 cmets 只要他们将用户 ID 与 评论:
{
"rules": {
".read": true,
"$comment": {
".write": "!data.exists() && newData.child('user_id').val() == auth.id"
}
}
}
对我来说,这意味着当我想以受害者的身份发表评论时,我可以通过简单地传入受害者的用户 ID 来破解我的应用程序的数据。我错了吗?
我已多次彻底阅读安全文档。我想我需要在这里进一步解释。通过客户端公开的参数进行识别是目前我能找到的唯一方法。
【问题讨论】:
标签: firebase angularfire firebase-security