Je vais auditer et corriger vos règles de sécurité Firebase Firestore


À propos de ce service
Traduction automatique
La règle de départ de Firebase est « autoriser la lecture, l’écriture : si request.auth != null ». Cela signifie que chaque utilisateur connecté peut lire chaque document de votre base de données, y compris les données d’autres clients. La plupart des applications se lancent ainsi et ne s’en rendent pas compte.
CE QUE JE Vérifie
- Portée de lecture et d’écriture par collection : qui peut voir quoi réellement
- Isolation des locataires : un client A peut-il interroger les enregistrements du client B
- Escalade de privilèges : un utilisateur peut-il écrire son propre document de rôle administrateur
- Authentification côté serveur : vos routes API vérifient-elles le token ID ou font-elles confiance à un userId envoyé par le client
- Routes du SDK Admin qui contournent complètement vos règles
- Fuites de compte de service et de clés API dans le bundle client
- Modèles de requête et index manquants qui poseront problème ou vous coûteront cher à grande échelle
CE QUE VOUS RECEVEZ
Un rapport classé, allant de critique à souhaitable, en français courant. Chaque constatation indique la règle ou la ligne de code précise et la correction. Sur Standard et Premium, je rédige les règles, les déploie et vous fournis des tests emulator que vous pouvez relancer vous-même, pour qu’un changement ultérieur ne rouvre pas silencieusement la faille.
CONTEXTE
J’ai renforcé les règles Firestore pour 7 applications en production, dont une plateforme multi-tenant où chaque collection est limitée par entreprise.
Audits RLS de Supabase : même portée, même prix.
Respectez les droits des tiers
Veuillez noter qu’il est contraire aux politiques de Fiverr pour les freelances d’inclure des thèmes, des modèles ou tout autre élément d'autrui qui enfreint les droits de tiers ou les lois applicables pour les livrables. En savoir plus en lisant notre Guide pour une création numérique responsable.
Découvrez Horokhovskyi A
FullStack AI Developer NextJS Firebase LLM Integrations
- DePortugal
- Membre depuismars 2024
- Temps de réponse moy.1 heure
Langues
Ukrainien, Russe, Anglais
Traduction automatique
Mon portfolio
FAQ
Traduction automatique
Avez-vous besoin de mes identifiants de production ?
Non. J’ai besoin d’un accès en lecture au dépôt et à votre fichier de règles. Pour Standard et Premium, je teste contre l’émulateur Firebase local, pas votre projet en direct. Vous déployez vous-même les règles finales si vous préférez.
À quel point c’est généralement grave ?
Dans la plupart des applications générées par IA que j’ai examinées, tout utilisateur connecté peut lire toute la base de données. Ce n’est rarement de la négligence — c’est la configuration par défaut fournie par l’outil, et personne ne la revoit avant le jour du lancement.
Pouvez-vous prouver que la correction fonctionne réellement ?
C’est le rôle des tests emulator. Chacun vérifie qu’un utilisateur spécifique ne peut pas faire une action précise. Vous lancez une commande et vous voyez qu’ils passent. Si quelqu’un assouplit une règle plus tard, le test échoue.
Je n’ai pas encore lancé. Est-ce trop tôt ?
C’est le moment le moins cher. Corriger l’isolation des locataires avant d’avoir des clients, c’est une modification de configuration. Le faire après, c’est une migration de données avec downtime.
Est-ce que cela ralentira mon application ?
Non. Des règles bien définies rendent généralement les choses plus rapides, car elles imposent des modèles de requête utilisant des index. Si je trouve une règle qui vous coûte des lectures, je vous le dirai et proposerai une version moins coûteuse.

