Firebase 安全规则审计
原名:firebase-security-rules-auditor
审查 Firestore、Storage 等 Firebase 安全规则的越权和暴露风险。
中文 Skills 技能说明
适合上线前或权限事故后的防御性检查;只在已授权项目中读取和验证规则,使用模拟器或测试环境复现,不能把未授权访问方法用于真实系统。能力依赖用户自己的 Firebase 或 Google Cloud 项目;中国大陆可用性、区域、账号、费用、应用商店和数据跨境要求需由使用方自行确认。执行前应读取项目现状和官方文档,输出目标、依据、影响、验证结果与回退方式;没有真实证据时要明确说明未知,不编造配置或成功状态。 创建、修改、部署、发布、迁移、删除或产生费用的操作,必须先展示具体目标和差异并获得人工确认。 代码、日志、连接串、令牌、客户信息和业务数据按敏感内容处理,只读取任务所需范围,上传或外发前完成授权、脱敏和最小化。 安全能力仅用于已授权的防御性审计与加固,不执行攻击利用、凭据获取、未授权扫描或安全控制绕过。
上游能力依据
上游原始适用说明:Audits Firebase (Firestore, Cloud Storage) security rules for vulnerabilities, privilege escalation, role bypasses, create vs update inconsistencies, resource exhaustion, type safety, size limits, and hasOnly ownership checks. Use when auditing/reviewing rules, running red-team rule assessments, or scoring against auditor checklists. Don't use for Firebase CLI (login, deploy), Auth, Crashlytics, Remote Config, or database queries.
上游 SKILL.md 主要章节(保留原文标题):
- Assessment: Security Validator (Red Team Edition)
- Mandatory Audit Checklist
- Admin Bootstrapping & Privileges
- Scoring Criteria (1-5)
使用边界
先确认授权范围、资产边界和证据来源。输出用于防御性检查与人工决策,不自动执行攻击、绕过或破坏性操作。
作者、翻译与许可证
- 原作者
- Google LLC 与 firebase/agent-skills contributors
- 中文翻译
- CEOFans翻译
- 许可证
- Apache-2.0
- 上游来源
- https://github.com/firebase/agent-skills/tree/a0b4e143f40c1ebe05fe5f9a4787fecd4da8f478/skills/firebase-security-rules-auditor
适用范围
平台:linux、macos、windows;标签:安全与合规、Firebase 安全规则审计
安全提示
基础静态扫描不等于绝对安全。技能可能调用命令、浏览器、云服务或本地文件,请在最小权限环境中使用,高风险操作必须人工确认。
如发现侵权、许可证或安全问题,可在本页前台提交投诉,管理员复核后可立即下架。