【问题标题】:How to prevent attackers from doing many writes to the firestore database?如何防止攻击者对 Firestore 数据库进行多次写入?
【发布时间】:2020-09-13 14:41:33
【问题描述】:

我已经为我的数据库设置了安全规则,但是仍然有一些地方必须允许用户写入,但我担心攻击者可能会对该位置进行多次写入,我可以添加身份验证检查以允许写入访问,但他们所要做的就是创建一个帐户以获得写入权限,我能想到的唯一其他解决方案是只允许每 X 分钟发生一次写入,如果可能的话,或者是否有其他解决方案可以防止攻击者进行多次写入。

【问题讨论】:

  • "他们所要做的就是创建一个帐户以获得写入权限" - 是的,事情就是这样。您的规则应确定哪些用户可以读取和写入特定数据,或者接受任何人都可以通过简单地创建帐户来读取和写入数据。如果您想要一般的速率限制,您应该考虑强制您的用户通过一个后端端点,该端点确定该用户允许写入的何时,如果这是您想要的。您可以为此使用安全规则,但没有简单的表达方式,并且您需要做很多工作才能正确跟踪写入速率。
  • @DougStevenson 我明白了,谢谢,我认为最好选择具有云功能的后端解决方案,因为这样最有意义

标签: google-cloud-firestore firebase-security


【解决方案1】:

发布 Doug Stevenson 评论作为社区答案以提高知名度:

“他们所要做的就是创建一个帐户来获得写入权限”——是的,事情就是这样运作的。您的规则应该确定哪些用户可以读取和写入特定数据,或者接受任何人都可以通过简单地创建帐户来读取和写入数据。如果您想要一般的速率限制,您应该考虑强制您的用户通过一个后端端点,该端点确定该用户何时允许写入,如果那是您想要的。您可以为此使用安全规则,但对此没有简单的表达方式,并且您需要做大量工作才能正确跟踪写入速率。

【讨论】:

    猜你喜欢
    • 2020-11-03
    • 2020-02-24
    • 2018-08-08
    • 1970-01-01
    • 2017-03-31
    • 2011-02-27
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多