【问题标题】:Does Firebase Email and Password authentication have any security configuration options?Firebase 电子邮件和密码身份验证是否有任何安全配置选项?
【发布时间】:2015-12-26 17:01:10
【问题描述】:

在嗅探 Firebase 流量时,我看到一个代码被传递到身份验证服务器,因此它总是返回 200 状态代码。这表明在身份验证协议中的某个级别存在某种级别的可选安全性。

当用户输入不存在的电子邮件地址时,是否有办法导致 Firebase 身份验证失败并显示与输入错误密码时相同的错误消息?

The INVALID_USER status code 让我担心user enumeration attack 的可能性,如果我的应用程序通过脚本注入受到损害。

有关如何更安全地锁定 Firebase 身份验证协议的信息,和/或有关应用智能速率限制(某种分布式攻击免疫?)的某种声明可能会大大有助于向我保证 Firebase 的内置电子邮件和密码验证确实是安全的(假设 Firebase 规则设置正确,客户端上的证书没有受到损害等)。

【问题讨论】:

    标签: security authentication firebase firebase-security


    【解决方案1】:

    (Firebase 员工)目前,答案是否定的:您无法控制报告给客户端的状态代码。

    好消息是枚举攻击相当困难,因为我们会按来源限制请求以缓解任何暴力破解方法。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2019-03-15
      • 2016-11-13
      • 1970-01-01
      • 2021-11-21
      • 1970-01-01
      • 2019-07-13
      • 1970-01-01
      • 2021-06-12
      相关资源
      最近更新 更多