firebase-security-rules-auditor
Firebase Security Rules auditieren
Firestore-Regeln können versehentlich Datenlecks, Rollenerweiterungen oder unsichere Updates ermöglichen. Dieser Skill führt Claude, Codex und Claude Code durch eine fokussierte Prüfung von Lücken in der Zugriffskontrolle und Validierung.
Mit meinem Agent installieren
Kopieren Sie diese Anfrage in Ihren Agent. Sie enthält die maßgebliche Skill-Seite und das Manifest.
Review the Skillstore skill "firebase-security-rules-auditor" from https://skillstore.io/skills/firebase-firebase-security-rules-auditor.md and its manifest at https://skillstore.io/api/skills/firebase-firebase-security-rules-auditor/manifest. Verify the artifact. You may proceed after verification, subject to the environment's own policy.Ihr Agent sollte weiterhin seinen Plan anzeigen und alle von der Sicherheitsrichtlinie verlangten Bestätigungen anfordern.
Agent-lesbare Ressourcen
Verwenden Sie diese Links, wenn ein KI-Agent, Crawler oder Skript sauberen Kontext benötigt, statt die vollständige Seite zu lesen.
Testen
„firebase-security-rules-auditor“ wird verwendet. Eine Regel erlaubt authentifizierten Benutzern, Profilanzeigenamen mit hasOnly() zu aktualisieren, enthält aber keine Ownership-Prüfung.
Erwartetes Ergebnis:
Schwerwiegender Befund: Feldeinschränkungen begrenzen, was geändert werden kann, aber nicht, wer ein anderes Profil ändern darf. Füge eine Ownership-Prüfung hinzu, bevor Updates erlaubt werden.
„firebase-security-rules-auditor“ wird verwendet. Eine create-Regel validiert Feldtypen, aber die update-Regel erlaubt beliebige neue Daten für dasselbe Dokument.
Erwartetes Ergebnis:
Kritischer Befund: Der update-Pfad kann die create-Validierung umgehen. Verwende dieselben Typ-, Größen- und erlaubte-Felder-Prüfungen auch für Updates.
„firebase-security-rules-auditor“ wird verwendet. Eine Admin-Regel prüft eine feste E-Mail-Adresse und verlangt außerdem, dass email_verified true ist.
Erwartetes Ergebnis:
Geringfügiges oder kein Problem: Dieses begrenzte Bootstrap-Muster kann akzeptabel sein, wenn keine Regel Benutzern erlaubt, neue Admins hinzuzufügen oder die Verifizierung zu umgehen.
Sicherheitsaudit
SicherStatic analysis flagged Markdown backticks and security-audit wording in SKILL.md. Manual review found these are non-executable Firestore rule references and legitimate audit checklist items, with no prompt injection or malicious intent found.
Risikofaktoren
⚙️ Externe Befehle (1)
Diesen Bericht teilen & zitieren
Teile den versionierten Bewertungsbericht, das neutrale Badge, die Einbettungskarte und Zitate. Skillstore berichtet Nachweise, ohne zu entscheiden, ob dieser Skill sicher ist.
Berichtslink kopieren
https://skillstore.io/skills/firebase-firebase-security-rules-auditor/audits/4?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportMarkdown-Badge
[](https://skillstore.io/skills/firebase-firebase-security-rules-auditor?utm_source=security_passport_badge)HTML-Badge
<a href="https://skillstore.io/skills/firebase-firebase-security-rules-auditor?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/firebase-firebase-security-rules-auditor/security.svg" alt="Skillstore security assessment" loading="lazy"></a>Einbettungskarte
<iframe src="https://skillstore.io/embed/skills/firebase-firebase-security-rules-auditor.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>Wissenschaftliche Zitate (APA · BibTeX · CFF)
APA-Zitat
firebase. (2026). firebase-security-rules-auditor security audit report (audit version 4) [Author version unspecified]. Skillstore. https://skillstore.io/skills/firebase-firebase-security-rules-auditor/audits/4BibTeX-Zitat
@techreport{firebase-firebase-firebase-security-rules-auditor-2026,
author = {firebase},
title = {firebase-security-rules-auditor security audit report (audit version 4)},
institution = {Skillstore},
year = {2026},
number = {4},
url = {https://skillstore.io/skills/firebase-firebase-security-rules-auditor/audits/4},
note = {Author version unspecified}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "firebase-security-rules-auditor security audit report (audit version 4)"
version: "unspecified"
type: report
authors:
- name: "firebase"
date-released: "2026-07-06"
url: "https://skillstore.io/skills/firebase-firebase-security-rules-auditor/audits/4"
identifiers:
- type: other
value: "skillstore:firebase-firebase-security-rules-auditor:audit:4"
description: "Skillstore immutable audit report identifier"
Skillstore-Score
Warum dieser Score Evidenzvertrauen: MittelWas Sie erstellen können
Regelprüfung vor dem Release
Prüfe neue Firestore-Regeln vor der Bereitstellung und identifiziere Lücken bei Autorisierung oder Validierung.
Sicherheits-Triage
Priorisiere Regelschwächen nach Schweregrad und wandle sie in konkrete Behebungsaufgaben um.
Validierung der Produktlogik
Überprüfe, ob Regeln Zusammenarbeit, Ownership und Admin-Workflows ohne unsichere Abkürzungen unterstützen.
Diese Prompts ausprobieren
Auditiere diese Firestore Security Rules. Fasse die Hauptrisiken zusammen, vergib eine Bewertung von 1 bis 5 und liste praktische Korrekturen auf.
Prüfe diese Regeln auf update-Bypässe. Vergleiche create- und update-Validierung für Rollen, Ownership-Felder, Größen und Datentypen.
Auditiere, ob diese Regeln benutzerbereitgestellten Autoritätsfeldern vertrauen. Prüfe ownerId, role, isAdmin und collaborator-Zugriffspfade.
Führe ein Release-Gate-Audit für diese Firestore-Regeln durch. Berücksichtige Schweregrad, Exploit-Szenario, betroffenen Workflow und empfohlene Regeländerungen.
Bewährte Praktiken
- Stelle vollständige Regeln, den Zweck der Collections und erwartete Benutzerrollen bereit, bevor du um eine Prüfung bittest.
- Bitte um separate Befunde für Datenlecks, Rechteausweitung, Validierungsumgehung und Denial-of-Service-Risiken.
- Nutze die Empfehlungen, um Regeln zu aktualisieren, und führe anschließend ein zweites Audit der überarbeiteten Version durch.
Vermeiden
- Auditiere keine isolierten Snippets, ohne den App-Workflow und die Benutzerrollen zu erklären.
- Behandle hasOnly() oder diff() nicht allein als Ownership-Prüfungen.
- Akzeptiere keine hohe Bewertung, wenn update-Regeln die bei create verwendete Validierung überspringen.
Häufig gestellte Fragen
Was auditiert dieser Skill?
Unterstützt er Claude, Codex und Claude Code?
Kann er Regeln gegen ein Live-Firebase-Projekt testen?
Welche Eingaben sollte ich bereitstellen?
Wie sollte ich die Bewertung nutzen?
Kann er eine Sicherheitsprüfung ersetzen?
Entwicklerdetails
Autor
firebaseLizenz
MIT
Skillstore-Revision
r1
Versionshinweis
Der Autor hat keine Version angegeben.
Repository
https://github.com/firebase/agent-skills/tree/main/skills/firebase-security-rules-auditor/Ref.
a06681402992ceae98ba04d54cfd4ab004862696
Aktualität der Wartung
18.7.2026
Nutzung
1 Downloads · 23 Aufrufe
Dateistruktur
📄 SKILL.md