Firebase Auth 是否计划接入AppCheck 以防护公开API的恶意调用
关于Firebase Auth集成AppCheck限制调用权限的解答
你提到的需求已经可以实现,Firebase Auth目前已经支持对接AppCheck,仅允许经过验证的应用调用公开Auth API。
具体配置流程
- 第一步:在Firebase控制台的AppCheck栏目中,为你项目的所有客户端(安卓、iOS、Web端)配置对应校验凭证,Web端可选择reCAPTCHA v3/企业版,安卓端可选Play Integrity/SafetyNet,iOS端可选App Attest/DeviceCheck。
- 第二步:完成客户端的AppCheck SDK集成后,在AppCheck设置页的「API启用列表」中找到Identity Toolkit API(Auth服务对应的底层API),将其校验模式调整为强制校验即可。
配置完成后,所有未携带有效AppCheck令牌的公开Auth API请求都会被直接拦截,包括你提到的批量创建用户、恶意操作等请求都无法生效,从根源上避免垃圾用户生成。
注意事项
- 建议先开启一段时间的AppCheck监控模式,确认所有正常业务请求都能通过校验后,再切换为强制模式,避免影响存量用户使用。
- 服务端通过Admin SDK调用Auth相关接口的逻辑不受AppCheck规则影响,你之前用到的自定义Claims设置、用户管理操作都可以正常运行。
- 你目前在用的自定义Claims校验逻辑可以保留作为双重安全保障,待AppCheck稳定运行后,无需再定期清理无效垃圾用户。
- 额外说明:公开Auth接口的用户删除操作本身需要对应账号的有效登录凭证才能调用,仅获取userID无法直接删除用户,开启AppCheck后可进一步降低此类风险。
内容的提问来源于stack exchange,提问作者Bob
相关产品推荐
相关产品推荐

