gpt4 book ai didi

firebase - Firestore 动态更新安全规则

转载 作者:行者123 更新时间:2023-12-02 00:31:28 25 4
gpt4 key购买 nike

假设我们有聊天应用程序,在这个应用程序中,我们有很多房间,一些是私有(private)的,一些是供所有人使用的。每个房间都有一个管理员可以管理用户(可以邀请和删除)。只有房间的成员可以阅读和写消息。管理员是在此场景中创建房间的人。

我想在创建房间时创建安全规则并在 membersChange 上更新它,这样只有成员才能读写留言板的内容。

在这种情况下,它可能是这样的:

databse/rooms/
private1
admin: memberX
members: member1, member2
//only admin can write into members fields
messages
message1...
message2...
message3...
//only members can write and read messages

private2
admin: memberXY
members: member1, member4
//only admin can write into members fields
messages
message1...
message2...
message3...
//only members can write and read messages

那么是否可以从云功能创建和更新安全规则,而不是在 firebase 控制台中手动更新它们?或者有什么方法可以使这个过程自动化?

我注意到我可以 deploy security rules using CLI .这里的流程应该是怎样的?我什么时候调用它?如何从数据库中获取成员?

编辑:对于任何想要了解更多信息的人,请查看 How to Build a Secure App in Firebase

最佳答案

我会重新考虑这个模型。我看到了几种可行的方法,而不是一直更新安全规则:

选项 1

您可以保存哪些用户可以访问 Firestore 上的特定房间,然后根据安全规则,您可以访问该房间的文档,并查看经过身份验证的用户是否在授权用户列表中。这样做的问题是成本,因为这将为每个操作触发额外的数据库读取,这可能会变得昂贵。

选项 2

您可以 create custom claims对于使用云功能的用户,如下所示:

admin.auth().setCustomUserClaims(uid, {"rooms": "room1,room2"})

然后根据安全规则,您可以检查用户是否拥有特定房间的所有权:

match /rooms/{roomId} {
allow read: if roomId in request.auth.token.rooms.split(',');
}

我相信你也可以直接将声明保存为数组,但我没有测试过。

对于此选项,您需要考虑 token 的大小,它有一个限制,如果太大可能会导致性能问题。根据您的情况,您可以创建一组较小的权限,然后将这些权限设置给房间和用户。

选项 3

您可以保存可以访问每个文档的用户的uid,然后检查该文档上是否存在经过身份验证的用户的uid。但是,如果您的用户太多,这可能会失控。

如果它对您的场景有意义,我会选择选项 2。或者,您可以结合使用这些技术中的一种以上。我的想法是展示一些可能性,以便您可以选择适合自己的。

关于firebase - Firestore 动态更新安全规则,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/51747040/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com