You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何彻底限制Firebase Auth注册API的非法访问?

限制Firebase Auth注册接口非法访问的方案

AppCheck的有效性与配置

  • AppCheck是解决当前问题的核心方案,它能替代易伪造的Referer验证,确保只有你的合法Web应用能调用Firebase Auth接口:
    • 为Web应用启用AppCheck,推荐使用reCAPTCHA v3(无用户交互,体验友好)或reCAPTCHA Enterprise(更高安全性)。
    • 在Firebase控制台的Auth设置中开启AppCheck强制验证,拒绝未通过AppCheck的注册请求。
    • 前端集成AppCheck SDK,初始化后会自动为所有Firebase服务请求附加验证令牌,无需修改现有Auth调用逻辑。

彻底规避API密钥风险的进阶方案

  • 完全屏蔽前端直接调用Auth REST API:
    1. 前端仅向你的自有后端发送注册请求(携带用户信息)。
    2. 后端通过Firebase Admin SDK调用Auth的createUser方法创建用户,再返回自定义令牌给前端完成登录。
      这种方式下,公开API密钥不会出现在前端,彻底消除恶意调用的可能。

额外安全加固措施

  • 开启用户注册审核:在Firebase控制台设置新用户需管理员审核后才能登录,即使出现漏网的非法注册也能及时拦截。
  • 监控Auth日志:通过Firebase控制台的Auth日志功能,实时监控注册行为,异常情况及时告警。

注意:仅依赖域名限制+Referer验证的方案存在明显漏洞,恶意用户可通过工具轻松伪造Referer头,无法彻底解决问题。

内容的提问来源于stack exchange,提问作者Tyler

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.25 15:55:05