使用Node.js服务端且不使用Firebase客户端时,是否需修改Firebase规则?
关于Firebase规则
allow read, write: if true;的问题解答 存在的严重问题:
这个规则等于完全开放你的Firebase数据库/存储资源,任何知道你项目ID的外部人员,都能通过Firebase的公开接口随意读写、篡改甚至删除你的数据,毫无安全防护,属于高危安全配置。是否需要修改:
必须修改,哪怕你只通过Node.js服务端操作Firebase,也不能保留这种无限制规则。适配你场景的规则建议:
由于你使用Node.js服务端开发且不使用Firebase客户端,建议将规则限制为仅允许通过合法认证的请求访问。比如可以设置:allow read, write: if request.auth != null;你的Node.js服务端通过Admin SDK发起的请求会自动携带合法认证信息,满足规则要求,同时能拦截所有未认证的外部请求。
内容的提问来源于stack exchange,提问作者user16733810
相关产品推荐
相关产品推荐

