【发布时间】:2019-02-25 10:57:24
【问题描述】:
我对 Firestore 的安全规则有疑问。
我的场景是这样的:用户只会读取数据的 Android 应用程序。他们不会保存,他们不会修改任何东西。他们不会注册。这只是数据读取。
就我而言,我需要在该集合中写作。我打算通过 cURL 使用 API KEY 来实现。
我使用的规则如下:
match /mycol/{document=**} {
allow read: if request.auth.uid != null; allow write: if true;
}
我想阻止我的收藏被访问,例如从任何地方通过 URL:
https://firestore.googleapis.com/v1/projects/myproject/databases/(default)/documents/mydoc/mycol/
例如避免机器人发出不加选择的请求,这会增加我的账单......
我正在为这种情况实施良好的规则(仅从未经身份验证的 Android 应用读取并使用 API KEY 通过 cURL 写入)?
【问题讨论】:
-
您不能使用安全规则来限制 Firestore 的流量来源。它可能来自 Android 应用程序、iOS、Web 或 REST API。您可以做的是根据正在访问数据的经过身份验证的用户限制访问,这将在下面的答案中讨论。
标签: android firebase google-cloud-firestore