返回技能库
安全 / Firebase精选

Firebase 安全规则审计

按越权、所有权、字段校验和资源耗尽等维度审查 Firestore 与 Storage 安全规则。

查看安装方式

技能说明

适合 Firebase 上线前和规则变更后的安全复核。它只审查 Firestore/Storage Rules,不负责部署;建议在测试环境验证修复,避免把审计结论直接当成安全保证。

关于此技能

Firebase 安全规则审计技能专门检查 Firestore 与 Cloud Storage 规则中的越权、权限升级、所有权缺失、create/update 不一致、字段类型错误和资源耗尽风险,并输出分级问题与修复建议。

核心能力

红队式权限审查

主动寻找未授权读取、角色自提权、所有权绕过和只限制字段却未限制操作者等问题。

完整性检查

检查 create 与 update 规则差异、字段类型、字符串/数组大小限制以及业务逻辑是否真的可用。

结构化结果

按 1-5 分安全等级整理问题、影响和建议,便于开发者复核和修正规则。

适用场景

上线前规则检查

在发布 Firestore 或 Storage 规则前,找出权限绕过和数据完整性漏洞。

规则变更复核

针对新增字段、角色、协作者和文件上传逻辑做定向安全审查。

安全整改清单

把审计结果整理成可跟踪的修复项,辅助测试环境验证。

使用步骤

  1. 01

    第一步:准备规则

    提供 Firestore 或 Cloud Storage 安全规则和业务目标,明确哪些用户应该读写哪些数据。

  2. 02

    第二步:逐项攻击审查

    检查 create/update 绕过、身份来源、所有权、类型、大小限制和业务逻辑,不因规则复杂就默认安全。

  3. 03

    第三步:复核分级

    查看每个问题的证据、影响与建议,在测试环境用模拟请求验证后再安排发布。

常见问题

它检查哪些 Firebase 内容?+

主要检查 Firestore 和 Cloud Storage Security Rules;不用于 Firebase CLI 登录/部署、Auth、Crashlytics、Remote Config 或数据库查询。

会自动部署规则吗?+

不会。它输出审计结果和修复建议,规则修改与部署应由开发者在测试环境审阅和验证。

为什么要同时检查 create 和 update?+

只限制创建不限制更新时,用户可能先创建合规数据,再改成越权角色、超大字段或错误类型。

安装前检查

把兼容性、来源和安装入口先看清楚,再放进自己的工作流。

信息卡
兼容平台

Codex · Claude Code · Cursor

来源状态

已提供来源链接

安装方式

命令可直接复制

最近整理

2026/08/27

安装提醒:这项技能可能涉及网络、脚本、文件或凭据权限,安装前请先阅读 SKILL.md,并确认它需要哪些权限。

安装命令
npx skills add firebase/skills

适用平台与标签

CodexClaude CodeCursorGemini CLI兼容 Agent Skills#Firebase#安全规则#Firestore#Storage