You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Firebase Auth客户端SDK返回passwordHash字段的权限合规性疑问

Firebase Auth客户端SDK返回passwordHash字段的疑问

我在React前端Web应用中,使用Firebase控制台创建的Web应用API密钥调用Firebase Authentication Client SDK(未使用Cloud Functions)。调用firebase.auth().signInWithEmailAndPassword(email, password)完成用户登录后,通过Chrome DevTools的Network标签发现SDK自动发起了POST请求:

https://identitytoolkit.googleapis.com/v1/accounts:lookup?key=MY_API_KEY

该请求的响应中包含敏感字段passwordHash:

{
  "users": [
    {
      "localId": "abc123",
      "email": "user@example.com",
      "passwordHash": "UkVEQUNURUQ="
    }
  ]
}

请求特征

  • 由Firebase客户端SDK自动触发
  • 使用通过firebase.auth().signInWithEmailAndPassword(email, password)获取的Firebase ID token进行身份验证

矛盾点

根据Google Identity Platform REST API官方文档,passwordHash字段仅允许带有正确权限的Google OAuth2凭证的请求访问,但当前场景(前端用终端用户ID token调用)却返回了该字段,与文档描述不符。

已确认信息

  • 请求仅源自前端
  • 仅使用NPM安装的官方Firebase客户端SDK(版本"firebase": "10.8.1")
  • 未使用Admin SDK或服务账号
  • 使用的是终端用户ID token
  • 处于Identity Platform tier

请问为何会出现这种不符合文档规定的情况?


内容的提问来源于stack exchange,提问作者Kiriti Velivela

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 13:12:06