【发布时间】:2020-01-15 13:07:23
【问题描述】:
根据 firebase doc,客户端 SDK 似乎允许直接更新电子邮件地址以及用户个人资料信息。
https://firebase.google.com/docs/auth/android/manage-users#update_a_users_profile
如果我构建一个没有任何 UI 工作流供用户更改电子邮件地址的 Android 应用程序,我相信大多数(99.99% 以上的普通用户)会按预期使用该应用程序。
但是,如果某些用户对应用进行调查/反向工程,得知应用使用了 Firebase,他们是否无法调试和调用提供的任何一种 Firebase Auth 客户端 SDK 方法? (例如,黑客是否可以更改电子邮件地址 [在初始注册后不允许在我的应用中使用] 并更改照片 url 以指向不适当的图像?
使用 Firestore 数据库,我可以使用安全规则来防止读取/写入,但我不确定如何在 Firebase 身份验证中执行类似的操作。
【问题讨论】:
标签: firebase firebase-authentication