技能说明
适合 Firebase 上线前和规则变更后的安全复核。它只审查 Firestore/Storage Rules,不负责部署;建议在测试环境验证修复,避免把审计结论直接当成安全保证。
关于此技能
Firebase 安全规则审计技能专门检查 Firestore 与 Cloud Storage 规则中的越权、权限升级、所有权缺失、create/update 不一致、字段类型错误和资源耗尽风险,并输出分级问题与修复建议。
核心能力
红队式权限审查
主动寻找未授权读取、角色自提权、所有权绕过和只限制字段却未限制操作者等问题。
完整性检查
检查 create 与 update 规则差异、字段类型、字符串/数组大小限制以及业务逻辑是否真的可用。
结构化结果
按 1-5 分安全等级整理问题、影响和建议,便于开发者复核和修正规则。
适用场景
上线前规则检查
在发布 Firestore 或 Storage 规则前,找出权限绕过和数据完整性漏洞。
规则变更复核
针对新增字段、角色、协作者和文件上传逻辑做定向安全审查。
安全整改清单
把审计结果整理成可跟踪的修复项,辅助测试环境验证。
使用步骤
- 01
第一步:准备规则
提供 Firestore 或 Cloud Storage 安全规则和业务目标,明确哪些用户应该读写哪些数据。
- 02
第二步:逐项攻击审查
检查 create/update 绕过、身份来源、所有权、类型、大小限制和业务逻辑,不因规则复杂就默认安全。
- 03
第三步:复核分级
查看每个问题的证据、影响与建议,在测试环境用模拟请求验证后再安排发布。
常见问题
它检查哪些 Firebase 内容?+
主要检查 Firestore 和 Cloud Storage Security Rules;不用于 Firebase CLI 登录/部署、Auth、Crashlytics、Remote Config 或数据库查询。
会自动部署规则吗?+
不会。它输出审计结果和修复建议,规则修改与部署应由开发者在测试环境审阅和验证。
为什么要同时检查 create 和 update?+
只限制创建不限制更新时,用户可能先创建合规数据,再改成越权角色、超大字段或错误类型。
安装前检查
把兼容性、来源和安装入口先看清楚,再放进自己的工作流。
Codex · Claude Code · Cursor
已提供来源链接
命令可直接复制
2026/08/27
安装提醒:这项技能可能涉及网络、脚本、文件或凭据权限,安装前请先阅读 SKILL.md,并确认它需要哪些权限。
npx skills add firebase/skills