Auditerò e correggerò le tue regole di sicurezza di firebase firestore


Informazioni su questo servizio
Traduzione automatica.
La regola di partenza di Firebase è "allow read, write: if request.auth != null". Significa che ogni utente autenticato può leggere ogni documento nel tuo database, inclusi i dati di altri clienti. La maggior parte delle app viene lanciata così e non si rende conto.
COSA CONTROLLO
- Ambito di lettura e scrittura per collezione: chi può vedere cosa
- Isolamento tra tenant: può il cliente A interrogare i record del cliente B
- Escalation dei privilegi: può un utente scrivere il proprio documento di ruolo admin
- Autenticazione lato server: le tue route API verificano il token ID o si fidano di un userId inviato dal client
- Route dell'SDK di admin che bypassano completamente le tue regole
- Leaking di service account e API keys nel bundle del client
- Pattern di query e index mancanti che si romperanno o ti faranno pagare di più su larga scala
COSA OTTIENI
Un rapporto classificato, fondamentale o opzionale, in italiano semplice. Ogni scoperta indica la regola o la riga di codice esatta e la correzione. Su Standard e Premium scrivo le regole, le deployo e ti consegno test dell'emulator che puoi ri-eseguire, così una modifica successiva non riapre silenziosamente la falla.
SFONDO
Ho rafforzato le regole di Firestore per 7 app in produzione, tra cui una piattaforma multi-tenant dove ogni collezione è limitata per azienda.
Audit RLS di Supabase: stesso ambito, stesso prezzo.
Rispettare i diritti di terzi
Ricorda che è contrario alle politiche di Fiverr per i freelance includere temi, modelli o qualsiasi altro elemento che violi i diritti di terzi o le leggi applicabili nell'opera consegnata. Per saperne di più, consulta Guida alla creazione digitale responsabile.
Scopri di più su Horokhovskyi A
FullStack AI Developer NextJS Firebase LLM Integrations
- DaPortogallo
- Membro damar 2024
- Tempo di risposta medio1 ora
Lingue
Ucraino, Russo, Inglese
Traduzione automatica.
Il mio portfolio
FAQ
Traduzione automatica.
Hai bisogno delle mie credenziali di produzione?
No. Ho bisogno di accesso in lettura al repository e al file delle regole. Per Standard e Premium testo contro l'emulator locale di Firebase, non contro il progetto live. Puoi deployare tu le regole finali se preferisci.
Quanto è grave di solito?
Nella maggior parte delle app generate dall'AI che ho analizzato, qualsiasi utente autenticato può leggere l'intero database. Raramente è negligenza — è l'impostazione di default fornita dagli strumenti, e nessuno la rivede prima del giorno del lancio.
Puoi dimostrare che la correzione funziona davvero?
È quello che servono i test dell'emulator. Ognuno verifica che un utente specifico non possa fare una determinata azione. Esegui un comando e li osservi passare. Se qualcuno allenta una regola in seguito, il test fallisce.
Non ho ancora lanciato. È troppo presto?
È il momento più economico. Sistemare l'isolamento tra tenant prima di avere clienti è una modifica di configurazione. Farlo dopo è una migrazione di dati con downtime.
Questo rallenterà la mia app?
No. Le regole ben definite di solito rendono le cose più veloci, perché forzano pattern di query che usano gli index. Se trovo una regola che ti costa in letture, te lo dirò e ti darò una forma più economica.

