Ich werde deine Firebase Firestore Sicherheitsregeln auditieren und beheben


Über diesen Service
Automatische Übersetzung
Die Starter-Regel von Firebase lautet "allow read, write: if request.auth != null". Das bedeutet, dass jeder angemeldete Nutzer jedes Dokument in deiner Datenbank lesen kann, inklusive Daten anderer Kunden. Die meisten Apps starten so und merken es nie.
WAS ICH ÜBERPRÜFE
- Lese- und Schreibbereich pro Sammlung: Wer kann tatsächlich was sehen
- Mandanten-Isolation: Kann Kunde A die Daten von Kunde B abfragen
- Privilegienerweiterung: Kann ein Nutzer sein eigenes Admin-Rollen-Dokument schreiben
- Serverseitige Authentifizierung: Überprüfen deine API-Routen das ID-Token oder vertrauen sie auf eine vom Client gesendete userId
- Admin SDK-Routen, die deine Regeln komplett umgehen
- Service-Account und API-Schlüssel, die in den Client-Bundle gelangen
- Abfragemuster und fehlende Indizes, die bei großem Umfang brechen oder dich Kosten verursachen
WAS DU BEKOMMST
Ein bewerteter Bericht, von kritisch bis schön, in einfachem Deutsch. Jeder Fund nennt die genaue Regel oder Codezeile und die Lösung. Bei Standard und Premium schreibe ich die Regeln, setze sie um und liefere dir Emulator-Tests, die du selbst erneut ausführen kannst, damit eine spätere Änderung das Loch nicht stillschweigend wieder öffnet.
HINTERGRUND
Ich habe Firestore-Regeln für 7 Produktions-Apps gehärtet, inklusive einer Multi-Tenant-Plattform, bei der jede Sammlung nach Unternehmen abgegrenzt ist.
Supabase RLS-Audits: gleicher Umfang, gleicher Preis.
Rechte Dritter respektieren
Bitte beachte, dass es gegen die Richtlinien von Fiverr verstößt, wenn Freelancer Themes, Vorlagen oder andere Elemente, die die Rechte Dritter oder geltende Gesetze verletzen, in die gelieferte Arbeit aufnehmen. Lies mehr darüber in unseren Leitfaden für verantwortungsvolle digitale Kreation.
Lerne Horokhovskyi A kennen
FullStack AI Developer NextJS Firebase LLM Integrations
- AusPortugal
- Mitglied seitMärz 2024
- ⌀ Antwortzeit1 Stunde
Sprachen
Ukrainisch, Russisch, Englisch
Automatische Übersetzung
Mein Portfolio
FAQ
Automatische Übersetzung
Brauche ich meine Produktions-Zugangsdaten?
Nein. Ich benötige Lesezugriff auf das Repo und deine Regeln-Datei. Bei Standard und Premium teste ich gegen den lokalen Firebase-Emulator, nicht dein Live-Projekt. Du kannst die finalen Regeln selbst deployen, wenn du möchtest.
Wie schlimm ist es normalerweise?
Bei den meisten KI-generierten Apps, die ich gesehen habe, kann jeder angemeldete Nutzer die gesamte Datenbank lesen. Es ist selten Fahrlässigkeit — es ist die Standardeinstellung, die dir das Tool gibt, und niemand überprüft es vor dem Launch-Tag.
Kannst du beweisen, dass die Lösung wirklich funktioniert?
Dafür sind die Emulator-Tests da. Jeder bestätigt, dass ein bestimmter Nutzer eine bestimmte Aktion nicht ausführen kann. Du führst einen Befehl aus und sie passen. Wenn später jemand eine Regel lockert, schlägt der Test fehl.
Ich habe noch nicht gestartet. Ist das zu früh?
Das ist der günstigste Moment. Die Mandanten-Isolation zu fixen, bevor du Kunden hast, ist eine Konfigurationsänderung. Danach ist es eine Datenmigration mit Ausfallzeit.
Verlangsamt das meine App?
Nein. Gut abgegrenzte Regeln machen die Dinge meist schneller, weil sie Abfragemuster erzwingen, die Indizes nutzen. Wenn ich eine Regel finde, die dich bei Lesezugriffen kostet, sage ich dir das und gebe dir eine günstigere Variante.

