Firebase可调用函数中使用context.auth.token.email鉴权是否安全?
结论先行
只要你是在Firebase可调用函数的服务端代码中,直接读取Firebase官方注入的context.auth对象做校验,攻击者完全不可能伪造context.auth参数绕过权限校验。
原理说明
可调用函数的context.auth不是客户端可以自定义传入的参数,它是Firebase服务端收到请求后,独立完成以下流程后才生成的:
- 提取请求头中携带的用户登录ID Token
- 用Firebase官方持有的公钥验证Token签名是否合法、是否过期、是否被篡改
- 验证通过后,才会把Token解析出的用户信息挂载到
context.auth上传入你的业务代码
如果请求携带的Token是伪造的,Firebase会直接在网关层拒绝请求,根本不会触发你的业务函数。你项目只接入Google Auth的前提下,用户ID Token里的email字段是Google侧验证过邮箱所有权才会签发的,攻击者没有对应管理员Google账号的登录凭证,根本签不出带目标管理员邮箱的合法Token,自然没法伪造身份。
你当前方案需要注意的非伪造类风险
虽然不存在伪造context.auth的可能,但现有校验逻辑还有几个容易踩的坑:
- 必须额外校验
context.auth.token.email_verified === true。虽然纯Google Auth登录的账号默认邮箱是已验证状态,但如果后续你误开了邮箱密码登录、匿名账号升级等其他登录方式,可能出现攻击者注册同字符串邮箱但未验证所有权的情况,加这层判断可以彻底堵死这个隐患 - 硬编码管理员邮箱列表的维护成本很高,每次增减管理员都要重新部署函数。更稳妥的方案是给管理员账号添加
admin: true的自定义用户声明,校验时直接判断context.auth.token.admin === true即可,不需要维护邮箱列表 - 绝对不要把权限校验逻辑放在客户端实现,客户端的所有权限判断都只能用来优化交互体验,不能作为安全屏障,所有校验逻辑必须100%在服务端函数内执行。
内容的提问来源于stack exchange,提问作者Jeffrey Chen
相关产品推荐
相关产品推荐

