【发布时间】:2021-07-17 13:19:57
【问题描述】:
我想知道客户端是否能够将用户对象从 null 更改为某个值(通过控制台)并无需登录即可访问经过身份验证的资源。
我了解到您可以使用以下代码:
auth.onAuthStateChanged(user => {
if (user) {
console.log("user signed in")
console.log(user)
} else {
console.log("user has signed out")
}
});
firebase 如何阻止客户端尝试更改用户对象?
如果这是一个问题,是否有更安全的方法来处理这个问题?
我将如何实现它?
谢谢。
【问题讨论】:
-
我不清楚您认为问题出在哪里。 Firebase 后端服务(以及您自己的后端服务)可以验证用户的 ID 令牌,以确保它不是假值。用户在您的应用中执行的操作无关紧要 - 不能伪造用户 ID 令牌以欺骗后端服务,使其认为用户不是实际经过身份验证的帐户。
标签: javascript node.js firebase firebase-authentication