Ik audit en fix je firebase firestore security rules

A
antonhorokhovsk
A
antonhorokhovsk
Horokhovskyi A
Sommige informatie is automatisch vertaald.

Over deze dienst

Automatische vertaling

De starterregel van Firebase is "allow read, write: if request.auth != null". Dit betekent dat elke ingelogde gebruiker elk document in je database kan lezen, inclusief gegevens van andere klanten. De meeste apps worden op deze manier gelanceerd en komen er nooit achter.


WAT IK CONTROLER

- Lees- en schrijfbeschikking per collectie: wie kan wat daadwerkelijk zien

- Tenant-isolatie: kan klant A de records van klant B opvragen

- Privilege-escalatie: kan een gebruiker zijn eigen admin role document schrijven

- Server-side auth: verifiëren je API-routes de ID-token, of vertrouwen ze op een userId dat door de client wordt gestuurd

- Admin SDK-routes die je regels volledig omzeilen

- Service account en API-sleutels die in de client bundle lekken

- Query-patronen en ontbrekende indexes die bij schaal problemen veroorzaken of kosten verhogen


WAT JE KRIJGT

Een gerangschikt rapport, van essentieel tot nice-to-have, in gewone taal. Elke bevinding noemt de exacte regel of code en de oplossing. Bij Standard en Premium schrijf ik de regels, implementeer ze, en lever je emulator tests die je zelf kunt herhalen, zodat een latere wijziging niet stilletjes de opening weer opent.

ACHTERGROND

Ik heb Firestore-regels versterkt voor 7 productie-apps, waaronder een multi-tenant platform waar elke collectie per bedrijf is gescoped.

Supabase RLS audits: zelfde scope, zelfde prijs.

Respecteer de rechten van derden

Let erop dat het tegen het beleid van Fiverr voor freelancers is om thema's, templates of andere elementen in het geleverde werk op te nemen die inbreuk maken op de rechten van derden of toepasselijke wetten. Lees er meer over in onze Gids voor verantwoorde digitale creatie.

Maak kennis met Horokhovskyi A

Horokhovskyi A

FullStack AI Developer NextJS Firebase LLM Integrations

  • Afkomstig uitPortugal
  • Lid sindsmrt 2024
  • Gem. reactietijd1 uur
  • Talen

    Oekraïens, Russisch, Engels
I take AI-generated apps to production. I've shipped 7 full-stack products on Next.js + Firebase: an AI recruitment CRM with 17 tool-calling functions, a multi-tenant retail platform, an LMS with live WebRTC lessons, an AI journaling app with client-side encryption. So I know exactly where Lovable, Bolt, Base44 and Cursor builds break — Firestore rules that let anyone read everything, auth guards that loop, API keys in the client bundle, builds that "pass" because TypeScript errors are silenced. Send me your repo. Free diagnosis in 24h.

Automatische vertaling

Mijn portfolio