Auditerò e correggerò le tue regole di sicurezza di firebase firestore

A
antonhorokhovsk
A
antonhorokhovsk
Horokhovskyi A
Alcune informazioni sono state tradotte automaticamente.

Informazioni su questo servizio

Traduzione automatica.

La regola di partenza di Firebase è "allow read, write: if request.auth != null". Significa che ogni utente autenticato può leggere ogni documento nel tuo database, inclusi i dati di altri clienti. La maggior parte delle app viene lanciata così e non si rende conto.


COSA CONTROLLO

- Ambito di lettura e scrittura per collezione: chi può vedere cosa

- Isolamento tra tenant: può il cliente A interrogare i record del cliente B

- Escalation dei privilegi: può un utente scrivere il proprio documento di ruolo admin

- Autenticazione lato server: le tue route API verificano il token ID o si fidano di un userId inviato dal client

- Route dell'SDK di admin che bypassano completamente le tue regole

- Leaking di service account e API keys nel bundle del client

- Pattern di query e index mancanti che si romperanno o ti faranno pagare di più su larga scala


COSA OTTIENI

Un rapporto classificato, fondamentale o opzionale, in italiano semplice. Ogni scoperta indica la regola o la riga di codice esatta e la correzione. Su Standard e Premium scrivo le regole, le deployo e ti consegno test dell'emulator che puoi ri-eseguire, così una modifica successiva non riapre silenziosamente la falla.

SFONDO

Ho rafforzato le regole di Firestore per 7 app in produzione, tra cui una piattaforma multi-tenant dove ogni collezione è limitata per azienda.

Audit RLS di Supabase: stesso ambito, stesso prezzo.

Rispettare i diritti di terzi

Ricorda che è contrario alle politiche di Fiverr per i freelance includere temi, modelli o qualsiasi altro elemento che violi i diritti di terzi o le leggi applicabili nell'opera consegnata. Per saperne di più, consulta Guida alla creazione digitale responsabile.

Scopri di più su Horokhovskyi A

Horokhovskyi A

FullStack AI Developer NextJS Firebase LLM Integrations

  • DaPortogallo
  • Membro damar 2024
  • Tempo di risposta medio1 ora
  • Lingue

    Ucraino, Russo, Inglese
I take AI-generated apps to production. I've shipped 7 full-stack products on Next.js + Firebase: an AI recruitment CRM with 17 tool-calling functions, a multi-tenant retail platform, an LMS with live WebRTC lessons, an AI journaling app with client-side encryption. So I know exactly where Lovable, Bolt, Base44 and Cursor builds break — Firestore rules that let anyone read everything, auth guards that loop, API keys in the client bundle, builds that "pass" because TypeScript errors are silenced. Send me your repo. Free diagnosis in 24h.

Traduzione automatica.

Il mio portfolio