gpt4 book ai didi

Firebase 身份验证漏洞。 firebase 中的未知用户

转载 作者:行者123 更新时间:2023-12-04 12:58:09 28 4
gpt4 key购买 nike

enter image description here
所以我有一个应用程序,我在我的 firebase 项目中启用了谷歌身份验证。我认识的 25 个人已通过身份验证。当我登录后端时,我看到至少有大约 80 个条目,其中包含一些听起来不应该存在的奇怪电子邮件地址。我不得不手动删除所有条目,已知和未知的条目(成功测试后不需要任何条目)。现在我想上线了,我真的很担心未知的东西是如何进入我的 firebase 身份验证记录的?
这最近“再次”发生在我的另一个新应用程序/项目中。这次我禁用了那个未知的电子邮件地址并截取了屏幕截图(附后)。
我真的真的需要知道并了解 firestore 上的数据有多安全。如果有人可以设法“破解”身份验证部分并将他们的电子邮件添加到经过身份验证的用户列表中,那么他们将来也可以以某种方式渗透数据库。请帮助我理解发生了什么?
在对此进行研究时,我只能找到这个类似的问题,但答案对我来说还不够解释。
Unknown user in my firebase user authentication (Flutter/firebase)

最佳答案

火力士在这里
由于您项目的配置数据嵌入在您发送给用户的应用程序中,因此任何用户都可以获取该配置数据,然后开始使用它调用 API。这是不是 存在安全风险,只要您确保正确访问项目中的数据以满足您的要求。
Is it safe to expose Firebase apiKey to the public?

很难回答正确保护对数据的访问意味着什么,因为这完全取决于您的用例。
例如:content-owner only access安全规则允许用户在数据库中输入数据,然后他们可以访问他们输入的数据。有了这些规则,如果有人使用 API(而不是您的应用程序)来做同样的事情,就没有风险。安全规则将确保他们只能访问他们授权的数据,无论 API 调用的来源是什么。

关于Firebase 身份验证漏洞。 firebase 中的未知用户,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/63436698/

28 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com