【发布时间】:2019-11-05 04:14:18
【问题描述】:
我知道在从 Firebase 查询时,您应该格外小心,以确保您正在读取您想要的数据,但前端写入是否容易受到恶意攻击?例如,攻击者可以用字符串(或者可能是字典)而不是数字来填充他们的年龄字段。假设我在后端做了一个巨大的查询来计算我网站上用户的平均年龄。我为每个年龄做一个 get 并忘记将任何字符串强制为整数。使用字符串执行此计算会使我的应用程序崩溃。
此外,有人可能会通过加载大量数据来攻击我的网站。即使我设置安全规则只允许某人更改他们的姓名,他们也可以将姓名设置为包含大量数据的巨型字典。
从客户端代码调用我的后端 api 不是更安全吗?此 api 将验证所有数据是否符合预期,并且不包含随机字典或无效数据类型。
【问题讨论】:
标签: firebase firebase-realtime-database google-cloud-firestore