【问题标题】:Can user client change auth state using browser console?用户客户端可以使用浏览器控制台更改身份验证状态吗?
【发布时间】:2020-09-13 03:48:37
【问题描述】:

我已经在客户端初始化了我的凭据和身份验证。他们是否能够进入控制台并更改其身份验证,或者 Firebase 是否足够安全以至于需要用户实际注册/登录?我不希望用户通过控制台轻松登录,我希望他们注册而不是寻找漏洞。下面是他们看到的客户端 js 文件中的代码。

await firebase.initializeApp({
        apiKey: DATA,
        authDomain: DATA,
        databaseURL: DATA,
        projectId: DATA,
        storageBucket: DATA,
        messagingSenderId: DATA,
        appId: DATA,
        measurementId: DATA
});
auth = firebase.auth();

【问题讨论】:

    标签: node.js firebase firebase-realtime-database firebase-authentication


    【解决方案1】:

    用户可以在浏览器的控制台中做任何他们想做的事。因此,在您的客户端代码中,您应该始终假设您看到的数据可能是虚假/欺骗的。

    但是,用户不能欺骗security rules of your database。规则中的 auth 变量保证是调用 auth.signIn... 的用户的实际 Firebase 身份验证数据。

    特别是:用户无法通过调用客户端身份验证 SDK 在安全规则中声明另一个用户的 UID。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2019-06-28
      • 1970-01-01
      • 1970-01-01
      • 2012-11-03
      • 2017-09-13
      • 1970-01-01
      相关资源
      最近更新 更多