【发布时间】:2018-06-21 10:20:37
【问题描述】:
我有一个使用 Firebase Admin SDK 的 Java 客户端(独立应用程序),因为每当值发生更改时,我都需要从实时数据库中读取值。 (正在使用 ValueChange 侦听器)。
目前我在应用程序中包含service-account.json。即使我将角色设置为查看者,使用这个service-account.json,我也可以使用FirebaseAuth.createCustomTokenAsync 创建帐户,这是我不想要的。
有没有办法让实时数据库的服务帐户只读?
我知道我可以使用setDatabaseAuthVariableOverride 来“限制”,但是如果有人从应用程序/jar 中提取了我的service-account.json,他们就有能力做任何事情..
我没有使用 node.js,只是使用带有 spring 的 Java。而 js firebase 是不行的,因为即使没有网页我也需要接收更新。
【问题讨论】:
-
自定义token创建是本地操作,不涉及任何云服务。因此,没有任何权限/角色的组合可以防止这种情况发生。
标签: java firebase firebase-realtime-database firebase-admin