【问题标题】:Firebase Custom Authentication: Security of Firebase Secret in JavaScriptFirebase 自定义身份验证:JavaScript 中 Firebase 机密的安全性
【发布时间】:2015-12-20 15:51:03
【问题描述】:

我想在我的 Angular 应用程序中使用 Firebase Custom Authentication。这个动作真的很简单:

var FirebaseTokenGenerator = require("firebase-token-generator");
var tokenGenerator = new FirebaseTokenGenerator("<YOUR_FIREBASE_SECRET>");
var token = tokenGenerator.createToken({ uid: "uniqueId1", some: "arbitrary", data: "here" });

但在文档页面中有关于 Firebase Secret 安全性的警告:

Firebase JWT 应始终在受信任的服务器上生成,以便 可以保留生成它们所需的 Firebase 应用程序机密 私人的。

我想知道如果每个人都可以查看我的 JavaScript 源代码并在那里阅读 Firebase Secret,我如何才能将我的 Firebase Secret 保密?我是否遗漏了某些内容,或者无法在 JavaScript 中执行此操作?

【问题讨论】:

  • 这个秘密应该放在你信任的服务器上,并且调用 fire base 应该是通过它的代理。 AWS 刚刚发布了他们的 API 网关产品,这将帮助您做到这一点。
  • @George Stocker 感谢您的提示。 AWS = 亚马逊网络服务?
  • 没错,这里是我所说的链接:aws.amazon.com/api-gateway

标签: javascript security firebase jwt firebase-security


【解决方案1】:

您引用的代码将在您的 nodejs 服务器 上运行(因此 - 服务器端 javascript)。
服务器组件FirebaseTokenGenerator 负责生成令牌并将其发送回 JS 客户端,客户端通过您的服务器验证后,使用您想要的 任何 方法。这就是为什么它被命名为自定义身份验证。

【讨论】:

  • 有道理,谢谢。我打算只在静态页面虚拟主机上运行我的应用程序,所以我会尝试找到另一个解决方案,但这绝对不是这个线程的重点:-)
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2020-04-01
  • 2022-12-10
  • 1970-01-01
  • 2020-12-12
  • 1970-01-01
  • 2019-10-13
  • 1970-01-01
相关资源
最近更新 更多