Firebase Auth客户端SDK返回passwordHash字段的权限合规性疑问
Firebase Auth客户端SDK返回passwordHash字段的疑问
我在React前端Web应用中,使用Firebase控制台创建的Web应用API密钥调用Firebase Authentication Client SDK(未使用Cloud Functions)。调用firebase.auth().signInWithEmailAndPassword(email, password)完成用户登录后,通过Chrome DevTools的Network标签发现SDK自动发起了POST请求:
https://identitytoolkit.googleapis.com/v1/accounts:lookup?key=MY_API_KEY
该请求的响应中包含敏感字段passwordHash:
{ "users": [ { "localId": "abc123", "email": "user@example.com", "passwordHash": "UkVEQUNURUQ=" } ] }
请求特征
- 由Firebase客户端SDK自动触发
- 使用通过
firebase.auth().signInWithEmailAndPassword(email, password)获取的Firebase ID token进行身份验证
矛盾点
根据Google Identity Platform REST API官方文档,passwordHash字段仅允许带有正确权限的Google OAuth2凭证的请求访问,但当前场景(前端用终端用户ID token调用)却返回了该字段,与文档描述不符。
已确认信息
- 请求仅源自前端
- 仅使用NPM安装的官方Firebase客户端SDK(版本
"firebase": "10.8.1") - 未使用Admin SDK或服务账号
- 使用的是终端用户ID token
- 处于Identity Platform tier
请问为何会出现这种不符合文档规定的情况?
内容的提问来源于stack exchange,提问作者Kiriti Velivela
相关产品推荐
相关产品推荐

