Firebase客户端遭黑客恶意注册后的技术防护与方案咨询
Firebase 客户端遭黑客攻击后的防护疑问解答
核心问题解答
使用 Firebase Cloud Functions 仍会出现该攻击吗?
会,但可以通过 Cloud Functions 构建服务器端校验逻辑彻底规避。Firebase 客户端配置本身属于公开信息(产品设计如此),但 Cloud Functions 运行在服务器端,你可以在函数内实现严格的注册校验规则——比如限制邮箱域名、验证请求合法性、校验人机验证结果等,强制所有注册请求必须经过 Cloud Functions 中转,同时拦截客户端直接调用 Firebase Auth 接口的请求。只要不在客户端开放无限制的注册权限,就能避免黑客绕过前端表单逻辑发起恶意注册。
额外防护措施
- 加固 Firebase Auth 安全规则:限制仅允许通过特定方式(如 Cloud Functions 生成的自定义令牌)创建账号,或对新账号的邮箱格式、UID 特征做校验。
- 加入人机验证:在注册流程中集成 reCAPTCHA v3/v2,只有验证通过的请求才能触发注册逻辑,拦截批量自动化攻击。
- 监控账号创建日志:开启 Firebase Auth 日志功能,设置异常告警(如短时间内大量新账号创建),及时发现攻击行为。
- 采用自定义令牌注册:完全禁用 Firebase Auth 的邮箱/密码直接注册功能,仅允许通过 Cloud Functions 生成自定义令牌创建账号,将所有校验逻辑放在服务器端。
- 强化数据库/存储安全规则:即使黑客创建了恶意账号,也通过安全规则限制其对敏感数据路径的访问,最小化攻击影响。
2022年9月4日更新
在启用 Cloud Functions 前,已通过 Firebase 数据库安全规则对绕过注册逻辑创建的账号限制其访问特定路径,作为临时防护方案。
内容的提问来源于stack exchange,提问作者Amr Lotfy
相关产品推荐
相关产品推荐

