【问题标题】:Firestore add security rule to allow reads only from mobile app [duplicate]Firestore添加安全规则以仅允许从移动应用程序读取[重复]
【发布时间】:2020-06-30 19:45:24
【问题描述】:

我正在使用 Firestore 和 React Native 制作移动应用程序。

没有身份验证系统,启动应用后,用户从 Firestore 下载集合。

rules_version = '2';
service cloud.firestore {
  match /databases/{database}/documents {
    match /{document=**} {
       allow read: if true;
    }
  }
}

截至目前,该规则允许每个人从数据库中读取。是否可以/建议将流量限制在我们的移动应用上?

【问题讨论】:

  • 您还可以通过将 SHA1 从 android 添加到 firabase 平台中的项目设置来增加额外的安全性。如果您添加调试/生产密钥库的 SHA1,则只有具有特定签名的应用才能使用 googleservices.json 的数据与您的 Firebase 通信。
  • 谢谢@Anita。我想这样会更安全一些。

标签: google-cloud-firestore firebase-security


【解决方案1】:

无法使用安全规则来限制对特定应用的访问。如果您的规则允许读取访问权限而无需使用 Firebase 身份验证登录,那么任何有互联网连接的人都可以执行读取操作。

至少,您可能需要匿名身份验证。但这仍然不会阻止某人创建一个帐户并使用该帐户在不通过应用程序的情况下阅读所有内容。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-07-11
    • 2015-03-25
    • 2021-01-02
    • 2023-01-19
    相关资源
    最近更新 更多