Firebase 安全规则审计

原名:firebase-security-rules-auditor

审查 Firestore、Storage 等 Firebase 安全规则的越权和暴露风险。

中文 Skills 技能说明

适合上线前或权限事故后的防御性检查;只在已授权项目中读取和验证规则,使用模拟器或测试环境复现,不能把未授权访问方法用于真实系统。能力依赖用户自己的 Firebase 或 Google Cloud 项目;中国大陆可用性、区域、账号、费用、应用商店和数据跨境要求需由使用方自行确认。执行前应读取项目现状和官方文档,输出目标、依据、影响、验证结果与回退方式;没有真实证据时要明确说明未知,不编造配置或成功状态。 创建、修改、部署、发布、迁移、删除或产生费用的操作,必须先展示具体目标和差异并获得人工确认。 代码、日志、连接串、令牌、客户信息和业务数据按敏感内容处理,只读取任务所需范围,上传或外发前完成授权、脱敏和最小化。 安全能力仅用于已授权的防御性审计与加固,不执行攻击利用、凭据获取、未授权扫描或安全控制绕过。

上游能力依据

上游原始适用说明:Audits Firebase (Firestore, Cloud Storage) security rules for vulnerabilities, privilege escalation, role bypasses, create vs update inconsistencies, resource exhaustion, type safety, size limits, and hasOnly ownership checks. Use when auditing/reviewing rules, running red-team rule assessments, or scoring against auditor checklists. Don't use for Firebase CLI (login, deploy), Auth, Crashlytics, Remote Config, or database queries.

上游 SKILL.md 主要章节(保留原文标题):

使用边界

先确认授权范围、资产边界和证据来源。输出用于防御性检查与人工决策,不自动执行攻击、绕过或破坏性操作。

作者、翻译与许可证

原作者
Google LLC 与 firebase/agent-skills contributors
中文翻译
CEOFans翻译
许可证
Apache-2.0
上游来源
https://github.com/firebase/agent-skills/tree/a0b4e143f40c1ebe05fe5f9a4787fecd4da8f478/skills/firebase-security-rules-auditor

适用范围

平台:linux、macos、windows;标签:安全与合规、Firebase 安全规则审计

安全提示

基础静态扫描不等于绝对安全。技能可能调用命令、浏览器、云服务或本地文件,请在最小权限环境中使用,高风险操作必须人工确认。

如发现侵权、许可证或安全问题,可在本页前台提交投诉,管理员复核后可立即下架。