安全规则可以做一些事情:
-
确保用户只能将自己的uid 添加/删除到stars 节点
"stars": {
"$uid": {
".write": "$uid == auth.uid"
}
}
确保用户只有在将自己的uid 添加到stars 节点或从那里删除它时才能更改starCount
- 确保用户只能将
starCount 增加/减少1
即使有这些,要确保starCount 等于stars 节点中的uid 数量的安全规则确实可能仍然很棘手。不过,我鼓励您尝试一下,并分享您的结果。
不过,我看到大多数开发人员处理这个问题的方式是:
- 在客户端做开始计数(如果
stars节点的大小不是太大,这是合理的)。
- 在将
stars 聚合到starCount 的服务器上运行一个受信任的进程。它可以使用 child_added/child_removed 事件进行递增/递减。
更新:带有工作示例
我写了一个投票系统的工作示例。数据结构为:
votes: {
uid1: true,
uid2: true,
},
voteCount: 2
当用户投票时,应用会发送多地点更新:
{
"/votes/uid3": true,
"voteCount": 3
}
然后取消他们的投票:
{
"/votes/uid3": null,
"voteCount": 2
}
这意味着应用需要显式读取voteCount 的当前值,其中:
function vote(auth) {
ref.child('voteCount').once('value', function(voteCount) {
var updates = {};
updates['votes/'+auth.uid] = true;
updates.voteCount = voteCount.val() + 1;
ref.update(updates);
});
}
它本质上是一个多地点事务,但随后内置了应用代码和安全规则,而不是 Firebase SDK 和服务器本身。
安全规则做了几件事:
- 确保 voteCount 只能上升或下降 1
- 确保用户只能添加/删除自己的投票
- 确保计数增加伴随着投票
- 确保计数减少伴随着“取消投票”
- 确保投票伴随计数增加
请注意,规则不会:
- 确保“取消投票”伴随着计数减少(可以使用
.write 规则完成)
- 重试失败的投票/取消投票(处理并发投票/取消投票)
规则:
"votes": {
"$uid": {
".write": "auth.uid == $uid",
".validate": "(!data.exists() && newData.val() == true &&
newData.parent().parent().child('voteCount').val() == data.parent().parent().child('voteCount').val() + 1
)"
}
},
"voteCount": {
".validate": "(newData.val() == data.val() + 1 &&
newData.parent().child('votes').child(auth.uid).val() == true &&
!data.parent().child('votes').child(auth.uid).exists()
) ||
(newData.val() == data.val() - 1 &&
!newData.parent().child('votes').child(auth.uid).exists() &&
data.parent().child('votes').child(auth.uid).val() == true
)",
".write": "auth != null"
}
jsbin 用一些代码来测试这个:http://jsbin.com/yaxexe/edit?js,console