【问题标题】:Firebase security rules, How to authenticate client app, not the users?Firebase 安全规则,如何验证客户端应用程序,而不是用户?
【发布时间】:2019-07-27 06:48:13
【问题描述】:

据我了解,firebase 安全规则用于对不同类型的用户进行身份验证并基于此提供授权,但如果我的应用程序根本不需要用户注册怎么办?如果我只需要验证应用程序而不是用户怎么办?我的意思是,我需要确保特定的 firebase 产品只能通过给定的应用程序访问。

我目前所做的是,假设特定的 firebase sdk 进行身份验证,只需公开安全规则,但是当我这样做时,我从 firebase 控制台收到奇怪的警告,即安全规则不应该公开。我做错了什么?

另一个问题,我们是否应该在开始用户身份验证之前对任何尝试访问 firebase 产品的应用程序进行身份验证?

我还想了解在使用 firebase/google 云平台产品开发无服务器应用程序时,通常如何做到这一点(最佳实践)。

【问题讨论】:

    标签: firebase authentication google-cloud-platform firebase-security


    【解决方案1】:

    Firebase 安全规则不支持对应用进行身份验证,只支持对用户进行身份验证。攻击者很容易模拟应用程序的身份验证,因为您所需要的只是编译到应用程序中以欺骗规则的秘密。即使你混淆了秘密数据,它仍然只是公共数据,有人会弄清楚如何使用它。

    一旦您将应用发布到世界各地,您应该将其中的所有内容视为公共信息,无论您认为提取该信息有多难(这并不难,真的)。

    【讨论】:

      猜你喜欢
      • 2011-04-30
      • 2019-04-07
      • 1970-01-01
      • 1970-01-01
      • 2021-07-07
      • 2020-12-26
      • 1970-01-01
      • 2021-02-27
      • 2012-03-18
      相关资源
      最近更新 更多