You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

开启App Check强制模式后是否无需配置Firestore规则?

关于Firestore安全:仅启用App Check仍需配置规则

你的观点不正确,仅靠App Check无法完全保障Firestore的安全,必须配合Firestore规则一起使用,原因如下:

  • App Check的防护范围有限:App Check只能验证请求是否来自你的合法应用,但无法限制用户对数据的具体操作权限。也就是说,任何使用你应用的用户,都能对Firestore中的数据执行读取、修改、删除等所有操作,这会导致应用设置被随意篡改或泄露。
  • Firestore规则是精细化权限控制的核心:即使没有用户账号体系,你也可以通过规则实现必要的权限约束。比如:
    • 限制只能读取特定集合的文档,禁止写入操作
    • 验证请求中的附加参数(如设备标识)来约束操作
    • 限定操作的频率或数据格式
  • 二者是互补的安全层级:App Check负责拦截非法应用发起的请求,Firestore规则负责管控合法应用内的操作权限,两层防护结合才能构建完整的安全体系。

举个简单的规则示例,如果你的应用设置是只读的,可以配置如下规则:

rules_version = '2';
service cloud.firestore {
  match /databases/{database}/documents {
    match /app-settings/{document} {
      allow read: if true; // 允许通过App Check验证的请求读取
      allow write: if false; // 完全禁止写入操作
    }
  }
}

内容的提问来源于stack exchange,提问作者Luke

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.24 18:16:38