firebase-security-rules-auditor
Auditar reglas de seguridad de Firebase
Las reglas de Firestore pueden permitir accidentalmente filtraciones de datos, escalada de roles o actualizaciones inseguras. Esta skill guía a Claude, Codex y Claude Code a través de una revisión enfocada de brechas en control de acceso y validación.
Instalar con mi Agente
Copia esta solicitud en tu Agente. Incluye la página canónica del Skill y el manifiesto.
Review the Skillstore skill "firebase-security-rules-auditor" from https://skillstore.io/skills/firebase-firebase-security-rules-auditor.md and its manifest at https://skillstore.io/api/skills/firebase-firebase-security-rules-auditor/manifest. Verify the artifact. You may proceed after verification, subject to the environment's own policy.Tu Agente debe seguir mostrando su plan y solicitar cualquier confirmación exigida por la política de seguridad.
Recursos legibles por agentes
Usa estos enlaces cuando un agente de IA, crawler o script necesite contexto limpio en vez de leer la página completa.
Pruébalo
Usando "firebase-security-rules-auditor". Una regla permite que usuarios autenticados actualicen nombres visibles de perfiles con hasOnly(), pero no tiene comprobación de propiedad.
Resultado esperado:
Hallazgo importante: las restricciones de campos limitan qué cambia, pero no quién puede cambiar otro perfil. Añade una comprobación de propiedad antes de permitir actualizaciones.
Usando "firebase-security-rules-auditor". Una regla de create valida tipos de campos, pero la regla de update permite cualquier dato nuevo para el mismo documento.
Resultado esperado:
Hallazgo crítico: la ruta de update puede omitir la validación de create. Reutiliza las mismas comprobaciones de tipo, tamaño y campos permitidos para updates.
Usando "firebase-security-rules-auditor". Una regla de administrador comprueba un correo fijo y también exige que email_verified sea true.
Resultado esperado:
Problema menor o inexistente: este patrón limitado de bootstrap puede ser aceptable cuando ninguna regla permite a los usuarios añadir nuevos administradores u omitir la verificación.
Auditoría de seguridad
SeguroStatic analysis flagged Markdown backticks and security-audit wording in SKILL.md. Manual review found these are non-executable Firestore rule references and legitimate audit checklist items, with no prompt injection or malicious intent found.
Factores de riesgo
⚙️ Comandos externos (1)
Compartir y citar este informe
Comparte el informe de evaluación versionado, la insignia neutral, la tarjeta insertable y las citas. Skillstore presenta evidencias sin decidir si este Skill es seguro.
Copiar enlace del informe
https://skillstore.io/skills/firebase-firebase-security-rules-auditor/audits/4?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportInsignia Markdown
[](https://skillstore.io/skills/firebase-firebase-security-rules-auditor?utm_source=security_passport_badge)Insignia HTML
<a href="https://skillstore.io/skills/firebase-firebase-security-rules-auditor?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/firebase-firebase-security-rules-auditor/security.svg" alt="Skillstore security assessment" loading="lazy"></a>Tarjeta para insertar
<iframe src="https://skillstore.io/embed/skills/firebase-firebase-security-rules-auditor.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>Citas académicas (APA · BibTeX · CFF)
Cita APA
firebase. (2026). firebase-security-rules-auditor security audit report (audit version 4) [Author version unspecified]. Skillstore. https://skillstore.io/skills/firebase-firebase-security-rules-auditor/audits/4Cita BibTeX
@techreport{firebase-firebase-firebase-security-rules-auditor-2026,
author = {firebase},
title = {firebase-security-rules-auditor security audit report (audit version 4)},
institution = {Skillstore},
year = {2026},
number = {4},
url = {https://skillstore.io/skills/firebase-firebase-security-rules-auditor/audits/4},
note = {Author version unspecified}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "firebase-security-rules-auditor security audit report (audit version 4)"
version: "unspecified"
type: report
authors:
- name: "firebase"
date-released: "2026-07-06"
url: "https://skillstore.io/skills/firebase-firebase-security-rules-auditor/audits/4"
identifiers:
- type: other
value: "skillstore:firebase-firebase-security-rules-auditor:audit:4"
description: "Skillstore immutable audit report identifier"
Puntuación de Skillstore
Por qué esta puntuación Confianza de la evidencia: MedioLo que puedes crear
Revisión de reglas antes del lanzamiento
Revisar nuevas reglas de Firestore antes del despliegue e identificar brechas de autorización o validación.
Triaje de seguridad
Priorizar debilidades de reglas por severidad y convertirlas en tareas concretas de remediación.
Validación de lógica de producto
Verificar que las reglas admitan flujos de colaboración, propiedad y administración sin atajos inseguros.
Prueba estos prompts
Audita estas reglas de seguridad de Firestore. Resume los principales riesgos, asigna una puntuación de 1 a 5 y enumera correcciones prácticas.
Revisa estas reglas en busca de omisiones en update. Compara la validación de create y update para roles, campos de propiedad, tamaños y tipos de datos.
Audita si estas reglas confían en campos de autoridad proporcionados por el usuario. Comprueba ownerId, role, isAdmin y rutas de acceso de colaboradores.
Realiza una auditoría de control previo al lanzamiento para estas reglas de Firestore. Incluye severidad, escenario de explotación, flujo de trabajo afectado y cambios de reglas recomendados.
Mejores prácticas
- Proporciona las reglas completas, el propósito de la colección y los roles de usuario esperados antes de solicitar una revisión.
- Pide hallazgos separados para filtraciones de datos, escalada de privilegios, omisión de validación y riesgo de denegación de servicio.
- Usa las recomendaciones para actualizar las reglas y luego ejecuta una segunda auditoría sobre la versión revisada.
Evitar
- No audites fragmentos aislados sin explicar el flujo de trabajo de la app y los roles de usuario.
- No trates hasOnly() o diff() como comprobaciones de propiedad por sí solas.
- No aceptes una puntuación alta cuando las reglas de update omiten la validación usada durante create.
Preguntas frecuentes
¿Qué audita esta skill?
¿Es compatible con Claude, Codex y Claude Code?
¿Puede probar reglas contra un proyecto de Firebase en vivo?
¿Qué entrada debo proporcionar?
¿Cómo debo usar la puntuación?
¿Puede sustituir una revisión de seguridad?
Detalles del desarrollador
Autor
firebaseLicencia
MIT
Revisión de Skillstore
r1
Aviso de versión
El autor no declaró una versión.
Repositorio
https://github.com/firebase/agent-skills/tree/main/skills/firebase-security-rules-auditor/Ref.
a06681402992ceae98ba04d54cfd4ab004862696
Actualidad del mantenimiento
18/7/2026
Uso
1 descargas · 23 vistas
Estructura de archivos
📄 SKILL.md