【问题标题】:Configuring firebase project domain restrictions配置 firebase 项目域限制
【发布时间】:2018-09-05 11:45:29
【问题描述】:

我的情况如下:

我在 Firebase 上有一个数据库。我有一个应用程序,它位于域中。所以现在我已经像这样配置了 Google 控制台:

但是,我还希望在本地使用第二个应用程序,如localhost:3000 或使用npm start 的类似内容。由于该应用程序是使用 React 构建的,因此整个代码和 API 密钥都是可见的。所以我需要域限制。任何拥有密钥和凭据的人都可以构建自己的 React 项目,如果像 localhost:3000 这样的域是受信任的,就会搞砸。

更改域名也是不够的,因为攻击者只需遍历端口并对其进行测试。

有什么方法可以让我在本地使用该应用而不造成安全漏洞?

【问题讨论】:

    标签: javascript reactjs firebase security firebase-realtime-database


    【解决方案1】:

    不幸的是,您的后端无法将一个本地主机识别为正常,而不是另一个。

    另一方面,如果您正确配置数据库规则,攻击者将无法将恶意数据添加到您的生产表中。如果您正在考虑通过 Google API 屏幕限制域,我假设您已经知道所有关于 Firebase RTD rules 的信息。

    【讨论】:

    • 我想我可能找到了解决方法。我可以为本地应用程序创建一个新密钥,它不会公开可用,并限制域的公钥。这远非完美,但我想不出更好的了。
    • 这是个好主意,只要您保持特殊的 localhost-api-key 机密,它肯定会保证它的安全。
    猜你喜欢
    • 2019-08-25
    • 1970-01-01
    • 2017-10-30
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-11-09
    • 2018-03-06
    • 1970-01-01
    相关资源
    最近更新 更多