You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Firebase客户端遭黑客恶意注册后的技术防护与方案咨询

Firebase 客户端遭黑客攻击后的防护疑问解答

核心问题解答

使用 Firebase Cloud Functions 仍会出现该攻击吗?

会,但可以通过 Cloud Functions 构建服务器端校验逻辑彻底规避。Firebase 客户端配置本身属于公开信息(产品设计如此),但 Cloud Functions 运行在服务器端,你可以在函数内实现严格的注册校验规则——比如限制邮箱域名、验证请求合法性、校验人机验证结果等,强制所有注册请求必须经过 Cloud Functions 中转,同时拦截客户端直接调用 Firebase Auth 接口的请求。只要不在客户端开放无限制的注册权限,就能避免黑客绕过前端表单逻辑发起恶意注册。

额外防护措施

  • 加固 Firebase Auth 安全规则:限制仅允许通过特定方式(如 Cloud Functions 生成的自定义令牌)创建账号,或对新账号的邮箱格式、UID 特征做校验。
  • 加入人机验证:在注册流程中集成 reCAPTCHA v3/v2,只有验证通过的请求才能触发注册逻辑,拦截批量自动化攻击。
  • 监控账号创建日志:开启 Firebase Auth 日志功能,设置异常告警(如短时间内大量新账号创建),及时发现攻击行为。
  • 采用自定义令牌注册:完全禁用 Firebase Auth 的邮箱/密码直接注册功能,仅允许通过 Cloud Functions 生成自定义令牌创建账号,将所有校验逻辑放在服务器端。
  • 强化数据库/存储安全规则:即使黑客创建了恶意账号,也通过安全规则限制其对敏感数据路径的访问,最小化攻击影响。

2022年9月4日更新

在启用 Cloud Functions 前,已通过 Firebase 数据库安全规则对绕过注册逻辑创建的账号限制其访问特定路径,作为临时防护方案。


内容的提问来源于stack exchange,提问作者Amr Lotfy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.20 09:51:27