【问题标题】:Is there a way to verify user's auth token in Firebase Security Rules?有没有办法在 Firebase 安全规则中验证用户的身份验证令牌?
【发布时间】:2020-03-31 20:40:29
【问题描述】:

类似的东西 admin.auth().verifyIdToken(idToken) 在安全规则中。

还是没有必要(也许是因为 Firebase 会在继续执行安全规则之前自动执行验证)?

【问题讨论】:

    标签: firebase google-cloud-firestore firebase-authentication firebase-security


    【解决方案1】:

    没必要。如果客户端提供了解码的令牌,则在 request.auth.token 中可用。

    【讨论】:

    • 我正在考虑完全使用 Cloud Functions 并仅使用安全规则进行上述身份验证。因此,在客户端,客户端可以将自定义声明修改为它们不是的东西;安全规则是否依赖于客户提供的令牌(和自定义声明),还是在使用前进行验证,还是完全跳过客户端的自定义声明并将它们从用户数据库中取出?
    • 不确定你在问什么。您的规则确定请求是否被批准。如果您需要令牌,请以这种方式编码。文档中有安全规则的示例。
    • 我的身份验证令牌中有自定义声明。有恶意的用户可能会在发出请求(他不应该发出请求)之前对 auth 令牌进行修改。我想知道的是,Firebase 是否会自动处理此类(损坏的)令牌?如果没有,有没有办法在安全规则中验证令牌的完整性?
    • 您的提议是不可能的。它验证每个请求的令牌。你得到的保证是正确的。
    猜你喜欢
    • 2021-07-05
    • 2021-05-22
    • 1970-01-01
    • 2021-07-23
    • 1970-01-01
    • 2019-01-20
    • 2019-08-08
    • 2021-12-31
    相关资源
    最近更新 更多