Ik audit en fix je firebase firestore security rules


Over deze dienst
Automatische vertaling
De starterregel van Firebase is "allow read, write: if request.auth != null". Dit betekent dat elke ingelogde gebruiker elk document in je database kan lezen, inclusief gegevens van andere klanten. De meeste apps worden op deze manier gelanceerd en komen er nooit achter.
WAT IK CONTROLER
- Lees- en schrijfbeschikking per collectie: wie kan wat daadwerkelijk zien
- Tenant-isolatie: kan klant A de records van klant B opvragen
- Privilege-escalatie: kan een gebruiker zijn eigen admin role document schrijven
- Server-side auth: verifiëren je API-routes de ID-token, of vertrouwen ze op een userId dat door de client wordt gestuurd
- Admin SDK-routes die je regels volledig omzeilen
- Service account en API-sleutels die in de client bundle lekken
- Query-patronen en ontbrekende indexes die bij schaal problemen veroorzaken of kosten verhogen
WAT JE KRIJGT
Een gerangschikt rapport, van essentieel tot nice-to-have, in gewone taal. Elke bevinding noemt de exacte regel of code en de oplossing. Bij Standard en Premium schrijf ik de regels, implementeer ze, en lever je emulator tests die je zelf kunt herhalen, zodat een latere wijziging niet stilletjes de opening weer opent.
ACHTERGROND
Ik heb Firestore-regels versterkt voor 7 productie-apps, waaronder een multi-tenant platform waar elke collectie per bedrijf is gescoped.
Supabase RLS audits: zelfde scope, zelfde prijs.
Respecteer de rechten van derden
Let erop dat het tegen het beleid van Fiverr voor freelancers is om thema's, templates of andere elementen in het geleverde werk op te nemen die inbreuk maken op de rechten van derden of toepasselijke wetten. Lees er meer over in onze Gids voor verantwoorde digitale creatie.
Maak kennis met Horokhovskyi A
FullStack AI Developer NextJS Firebase LLM Integrations
- Afkomstig uitPortugal
- Lid sindsmrt 2024
- Gem. reactietijd1 uur
Talen
Oekraïens, Russisch, Engels
Automatische vertaling
Mijn portfolio
Veelgestelde vragen
Automatische vertaling
Heb je mijn productiegegevens nodig?
Nee. Ik heb leesrechten nodig op de repo en je regelsbestand. Voor Standard en Premium test ik tegen de lokale Firebase emulator, niet je live project. Je voert de uiteindelijke regels zelf uit als je dat liever hebt.
Hoe ernstig is het meestal?
In de meeste AI-gegenereerde apps die ik heb bekeken, kan elke ingelogde gebruiker de hele database lezen. Het is zelden onzorgvuldig — het is de standaard die de tooling je geeft, en niemand kijkt er nog eens naar voor de lanceerdag.
Kun je bewijzen dat de oplossing echt werkt?
Daarvoor zijn de emulator tests. Elke test bevestigt dat een specifieke gebruiker een bepaalde actie niet kan uitvoeren. Je voert één commando uit en ziet dat ze slagen. Als iemand later een regel versoepelt, faalt de test.
Ik heb nog niet gelanceerd. Is dit te vroeg?
Het is het goedkoopste moment. Het fixen van tenant-isolatie voordat je klanten hebt, is een configuratiewijziging. Het daarna doen is een datamigratie met downtime.
Vertraagt dit mijn app?
Nee. Goed gescopeerde regels maken meestal alles sneller, omdat ze query-patronen afdwingen die indexes gebruiken. Als ik een regel vind die je leeskosten verhoogt, zeg ik dat en geef ik je de goedkopere variant.

