如何将Firebase项目的规则配置为安全?

如何解决如何将Firebase项目的规则配置为安全?

嗨,我有Firebase项目,当我创建数据库时,我创建了一些测试规则。 现在,它们到期了,并且它们关闭了我的项目。 这是我第一次使用Firebase项目,但我没有经验。我将向您展示如何为Cloud Firestore和实时数据库定义规则。 该项目是一个用户可以在其中注册并留下评论的应用程序。 我应该如何设置数据库规则以确保安全? 我应该如何编写规则代码? 我缺席了几天,他们从Google给我写信,而Google在两天内关闭了我的项目。我一直在寻找信息,但是我不知道如何创建规则,使它们正确无误,并且我的项目也能正常工作

我编辑我的问题以添加详细信息

在我的应用程序中,我只希望注册用户能够写评论。

Firebase向我显示的警报如下:

“其安全规则被定义为公共规则,因此任何人都可以从其数据库中窃取,修改或删除数据。”

数据库为空,因此尚无记录。

你能帮我吗?如果我没有正确编写规则,Firebase将关闭我的项目,这些规则不应该公开。

我读了documentation that Firebase offers,但我不太了解如何创建规则。

它们向经过身份验证的用户显示类似这样的内容:

// Allow read/write access on all documents to any user signed in to the application
service cloud.firestore {
  match /databases/{database}/documents {
    match /{document=**} {
      allow read,write: if request.auth != null;
    }
  }
}

另一方面,它们显示以下规则:

**// Allow read/write access to all users under any conditions
// Warning: **NEVER** use this rule set in production; it allows
// anyone to overwrite your entire database.
service cloud.firestore {
  match /databases/{database}/documents {
    match /{document=**} {
      allow read,write: if true;
    }
  }
}**

我不知道应该使用哪一个,以及如何编写它们,以便用户在我的React Native应用程序中留下反馈。

你能帮我吗?

我显示了数据库规则的代码

//REALTIME DATABASE
{
  "rules": {
    ".read": true,".write": true
  }
}


//CLOUD FIRESTORE
rules_version = '2';
service cloud.firestore {
  match /databases/{database}/documents {

    // This rule allows anyone with your database reference to view,edit,// and delete all data in your Firestore database. It is useful for getting
    // started,but it is configured to expire after 30 days because it
    // leaves your app open to attackers. At that time,all client
    // requests to your Firestore database will be denied.
    //
    // Make sure to write security rules for your app before that time,or else
    // all client requests to your Firestore database will be denied until you Update
    // your rules
    match /{document=**} {
      allow read,write: if request.time < timestamp.date(2020,9,2);
    }
  }
}

解决方法

您可以使用以下规则,只有经过身份验证的用户才能写入和读取数据库。

对于Cloud Firestore:

// Allow read/write access on all documents to any user signed in to the application
service cloud.firestore {
   match /databases/{database}/documents {
        match /{document=**} {
            allow read,write: if request.auth != null;
        }
  }
}

对于实时数据库:

// Only authenticated users can access/write data
{
“rules”: {
“.read”: “auth != null”,“.write”: “auth != null”
}
}
,

从经验上讲,保护数据的主要方法有两种:

  1. 在文档中设置一个字段,例如“ userID”,并且仅当auth.uid值与此字段匹配时才允许CRUD。
  2. 使用cloud firestore的collection-document-collection性质,并编写一条规则,允许用户对自己所有的收藏进行CRUD。例如
match /users/{userID}{
    allow read: if request.auth.uid ==userID;
    allow write: if request.auth.uid == userID;
    match /userDocs/{docID}{
        allow read: if request.auth.uid == userID;
        allow write: if request.auth.uid == userID;
    }
}
,

理想情况下,您只需要允许经过身份验证的用户访问资源。从您上面的代码

    {
  "rules": {
    ".read": true,".write": true
  }
}

以上内容将允许任何人甚至对未经身份验证的用户读写数据库。

对于Firestore,您可以看到规则指出,只有在未经过日期(2020,9,2)的情况下,才应允许对Cloud Firestore进行完全特权读取和写入

访问链接To learn more about firebase database rules

然后访问

to learn about firestore rules

您可以为您的用户使用Firebase身份验证,然后通过身份验证的用户可以访问数据库。

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


依赖报错 idea导入项目后依赖报错,解决方案:https://blog.csdn.net/weixin_42420249/article/details/81191861 依赖版本报错:更换其他版本 无法下载依赖可参考:https://blog.csdn.net/weixin_42628809/a
错误1:代码生成器依赖和mybatis依赖冲突 启动项目时报错如下 2021-12-03 13:33:33.927 ERROR 7228 [ main] o.s.b.d.LoggingFailureAnalysisReporter : *************************** APPL
错误1:gradle项目控制台输出为乱码 # 解决方案:https://blog.csdn.net/weixin_43501566/article/details/112482302 # 在gradle-wrapper.properties 添加以下内容 org.gradle.jvmargs=-Df
错误还原:在查询的过程中,传入的workType为0时,该条件不起作用 &lt;select id=&quot;xxx&quot;&gt; SELECT di.id, di.name, di.work_type, di.updated... &lt;where&gt; &lt;if test=&qu
报错如下,gcc版本太低 ^ server.c:5346:31: 错误:‘struct redisServer’没有名为‘server_cpulist’的成员 redisSetCpuAffinity(server.server_cpulist); ^ server.c: 在函数‘hasActiveC
解决方案1 1、改项目中.idea/workspace.xml配置文件,增加dynamic.classpath参数 2、搜索PropertiesComponent,添加如下 &lt;property name=&quot;dynamic.classpath&quot; value=&quot;tru
删除根组件app.vue中的默认代码后报错:Module Error (from ./node_modules/eslint-loader/index.js): 解决方案:关闭ESlint代码检测,在项目根目录创建vue.config.js,在文件中添加 module.exports = { lin
查看spark默认的python版本 [root@master day27]# pyspark /home/software/spark-2.3.4-bin-hadoop2.7/conf/spark-env.sh: line 2: /usr/local/hadoop/bin/hadoop: No s
使用本地python环境可以成功执行 import pandas as pd import matplotlib.pyplot as plt # 设置字体 plt.rcParams[&#39;font.sans-serif&#39;] = [&#39;SimHei&#39;] # 能正确显示负号 p
错误1:Request method ‘DELETE‘ not supported 错误还原:controller层有一个接口,访问该接口时报错:Request method ‘DELETE‘ not supported 错误原因:没有接收到前端传入的参数,修改为如下 参考 错误2:cannot r
错误1:启动docker镜像时报错:Error response from daemon: driver failed programming external connectivity on endpoint quirky_allen 解决方法:重启docker -&gt; systemctl r
错误1:private field ‘xxx‘ is never assigned 按Altʾnter快捷键,选择第2项 参考:https://blog.csdn.net/shi_hong_fei_hei/article/details/88814070 错误2:启动时报错,不能找到主启动类 #
报错如下,通过源不能下载,最后警告pip需升级版本 Requirement already satisfied: pip in c:\users\ychen\appdata\local\programs\python\python310\lib\site-packages (22.0.4) Coll
错误1:maven打包报错 错误还原:使用maven打包项目时报错如下 [ERROR] Failed to execute goal org.apache.maven.plugins:maven-resources-plugin:3.2.0:resources (default-resources)
错误1:服务调用时报错 服务消费者模块assess通过openFeign调用服务提供者模块hires 如下为服务提供者模块hires的控制层接口 @RestController @RequestMapping(&quot;/hires&quot;) public class FeignControl
错误1:运行项目后报如下错误 解决方案 报错2:Failed to execute goal org.apache.maven.plugins:maven-compiler-plugin:3.8.1:compile (default-compile) on project sb 解决方案:在pom.
参考 错误原因 过滤器或拦截器在生效时,redisTemplate还没有注入 解决方案:在注入容器时就生效 @Component //项目运行时就注入Spring容器 public class RedisBean { @Resource private RedisTemplate&lt;String
使用vite构建项目报错 C:\Users\ychen\work&gt;npm init @vitejs/app @vitejs/create-app is deprecated, use npm init vite instead C:\Users\ychen\AppData\Local\npm-