Eu vou auditar e corrigir suas regras de segurança do firebase firestore


Sobre este Serviço
Tradução automática
A regra inicial do Firebase é "permitir leitura, escrita: se request.auth != null". Isso significa que todo usuário logado pode ler qualquer documento do seu banco de dados, incluindo os dados de outros clientes. A maioria dos aplicativos é lançada assim e nunca descobre.
O QUE EU VERIFICO
- Escopo de leitura e escrita por coleção: quem pode realmente ver o quê
- Isolamento de locatário: o cliente A pode consultar os registros do cliente B?
- Escalada de privilégios: um usuário pode escrever seu próprio documento de papel de administrador?
- Autenticação no servidor: suas rotas de API verificam o ID token ou confiam em um userId enviado pelo cliente?
- Rotas do Admin SDK que ignoram completamente suas regras
- Conta de serviço e chaves de API vazando para o pacote do cliente
- Padrões de consulta e índices ausentes que podem quebrar ou gerar custos altos em escala
O QUE VOCÊ RECEBE
Um relatório classificado, de essencial a desejável, em português claro. Cada item aponta a regra ou linha de código exata e a solução. No Standard e Premium, eu escrevo as regras, implanto e entrego testes de emulator que você pode reexecutar, assim uma mudança posterior não reabre o problema silenciosamente.
ANTECEDENTES
Eu fortaleci regras do Firestore para 7 aplicativos em produção, incluindo uma plataforma multi-tenant onde cada coleção é limitada por empresa.
Auditorias RLS do Supabase: mesma abrangência, mesmo preço.
Respeite os direitos de terceiros
Esteja atento ao fato que é contra as políticas do prestador da Fiverr incluir temas, modelos ou outros elementos no trabalho entregue que infrinjam os direitos de terceiros ou leis aplicáveis. Leia mais em nosso Guia de Criação Digital Responsável.
Conheça mais sobre Horokhovskyi A
FullStack AI Developer NextJS Firebase LLM Integrations
- A partir dePortugal
- Membro desdemar. de 2024
- Responde em aprox.:1 hora
Idiomas
Ucraniano, Russo, Inglês
Tradução automática
Meu portfólio
Perguntas frequentes
Tradução automática
Você precisa das minhas credenciais de produção?
Não. Preciso de acesso de leitura ao repositório e ao arquivo de regras. Para o Standard e Premium, faço testes contra o emulator local do Firebase, não contra seu projeto ao vivo. Você mesmo implanta as regras finais, se preferir.
Qual é a gravidade normalmente?
Na maioria dos aplicativos gerados por IA que analisei, qualquer usuário logado pode ler todo o banco de dados. Raramente é negligência — é o padrão que as ferramentas oferecem, e ninguém revisa antes do dia do lançamento.
Você consegue provar que a correção realmente funciona?
É para isso que servem os testes do emulator. Cada um afirma que um usuário específico não pode fazer uma coisa específica. Você executa um comando e acompanha se passam. Se alguém afrouxar uma regra depois, o teste falha.
Ainda não lancei. Isso é cedo demais?
É o momento mais barato possível. Corrigir o isolamento de locatário antes de ter clientes é uma mudança de configuração. Fazer depois é uma migração de dados com tempo de inatividade.
Isso vai deixar meu app mais lento?
Não. Regras bem definidas geralmente tornam as coisas mais rápidas, porque forçam padrões de consulta que usam índices. Se eu encontrar uma regra que aumenta seus custos de leitura, aviso e sugiro uma forma mais econômica.

