【发布时间】:2015-12-26 17:01:10
【问题描述】:
在嗅探 Firebase 流量时,我看到一个代码被传递到身份验证服务器,因此它总是返回 200 状态代码。这表明在身份验证协议中的某个级别存在某种级别的可选安全性。
当用户输入不存在的电子邮件地址时,是否有办法导致 Firebase 身份验证失败并显示与输入错误密码时相同的错误消息?
The INVALID_USER status code 让我担心user enumeration attack 的可能性,如果我的应用程序通过脚本注入受到损害。
有关如何更安全地锁定 Firebase 身份验证协议的信息,和/或有关应用智能速率限制(某种分布式攻击免疫?)的某种声明可能会大大有助于向我保证 Firebase 的内置电子邮件和密码验证确实是安全的(假设 Firebase 规则设置正确,客户端上的证书没有受到损害等)。
【问题讨论】:
标签: security authentication firebase firebase-security