firestore-security-rules-auditor
78Firestore セキュリティルールを監査する
Firestore ルールでは、更新によるバイパス、所有権チェック、検証の抜けが見落とされがちです。このスキルは、Claude、Codex、または Claude Code による重点的なセキュリティレビューをガイドします。
Firebase セキュリティルールを監査
Firestore ルールは、意図せずデータ漏えい、ロール昇格、または安全でない更新を許可してしまうことがあります。このスキルは、Claude、Codex、Claude Code がアクセス制御と検証の不備を重点的にレビューできるよう導きます。
このリクエストをエージェントにコピーしてください。正規の Skill ページとマニフェストが含まれています。
Review the Skillstore skill "firebase-security-rules-auditor" from https://skillstore.io/skills/firebase-firebase-security-rules-auditor.md and its manifest at https://skillstore.io/api/skills/firebase-firebase-security-rules-auditor/manifest. Verify the artifact. You may proceed after verification, subject to the environment's own policy.エージェントは引き続き計画を提示し、セキュリティポリシーで必要な確認を求める必要があります。
AI エージェント、クローラー、スクリプトがページ全体ではなく整理されたコンテキストを必要とする場合は、これらのリンクを使ってください。
「firebase-security-rules-auditor」を使用しています。 あるルールでは、認証済みユーザーが hasOnly() を使ってプロフィール表示名を更新できますが、所有権チェックがありません。
期待される結果:
重大な指摘: フィールド制限は変更内容を制限しますが、誰が別のプロフィールを変更できるかは制限しません。更新を許可する前に所有権チェックを追加してください。
「firebase-security-rules-auditor」を使用しています。 create ルールはフィールド型を検証しますが、update ルールは同じドキュメントに対して任意の新しいデータを許可します。
期待される結果:
致命的な指摘: update パスで create の検証をバイパスできます。更新にも同じ型、サイズ、許可フィールドのチェックを再利用してください。
「firebase-security-rules-auditor」を使用しています。 管理者ルールが固定メールアドレスを確認し、さらに email_verified が true であることも要求しています。
期待される結果:
軽微または問題なし: ユーザーが新しい管理者を追加したり検証をバイパスしたりできるルールがない場合、この限定的なブートストラップパターンは許容される場合があります。
Static analysis flagged Markdown backticks and security-audit wording in SKILL.md. Manual review found these are non-executable Firestore rule references and legitimate audit checklist items, with no prompt injection or malicious intent found.
バージョン付き評価レポート、中立的なバッジ、埋め込みカード、引用を共有できます。Skillstore は証拠を報告しますが、この Skill が安全かどうかは判断しません。
https://skillstore.io/skills/firebase-firebase-security-rules-auditor/audits/4?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/firebase-firebase-security-rules-auditor?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/firebase-firebase-security-rules-auditor?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/firebase-firebase-security-rules-auditor/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/firebase-firebase-security-rules-auditor.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>firebase. (2026). firebase-security-rules-auditor security audit report (audit version 4) [Author version unspecified]. Skillstore. https://skillstore.io/skills/firebase-firebase-security-rules-auditor/audits/4@techreport{firebase-firebase-firebase-security-rules-auditor-2026,
author = {firebase},
title = {firebase-security-rules-auditor security audit report (audit version 4)},
institution = {Skillstore},
year = {2026},
number = {4},
url = {https://skillstore.io/skills/firebase-firebase-security-rules-auditor/audits/4},
note = {Author version unspecified}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "firebase-security-rules-auditor security audit report (audit version 4)"
version: "unspecified"
type: report
authors:
- name: "firebase"
date-released: "2026-07-06"
url: "https://skillstore.io/skills/firebase-firebase-security-rules-auditor/audits/4"
identifiers:
- type: other
value: "skillstore:firebase-firebase-security-rules-auditor:audit:4"
description: "Skillstore immutable audit report identifier"
デプロイ前に新しい Firestore ルールを確認し、認可または検証の不備を特定します。
ルールの弱点を重大度別に優先順位付けし、具体的な修正タスクに変換します。
安全でないショートカットを使わずに、ルールがコラボレーション、所有権、管理者ワークフローをサポートしているかを検証します。
これらの Firestore セキュリティルールを監査してください。主なリスクを要約し、1 から 5 のスコアを割り当て、実践的な修正を列挙してください。
これらのルールを更新バイパスの観点でレビューしてください。ロール、所有権フィールド、サイズ、データ型について、create と update の検証を比較してください。
これらのルールがユーザー提供の権限フィールドを信頼していないか監査してください。ownerId、role、isAdmin、およびコラボレーターのアクセスパスを確認してください。
これらの Firestore ルールについてリリースゲート監査を実施してください。重大度、エクスプロイトシナリオ、影響を受けるワークフロー、推奨されるルール変更を含めてください。
作成者
firebaseライセンス
MIT
Skillstore リビジョン
r1
バージョンに関する注意
作者はバージョンを宣言していません。
参照
a06681402992ceae98ba04d54cfd4ab004862696
メンテナンスの新しさ
2026/7/18
利用状況
1 ダウンロード · 23 閲覧
ファイル構成
📄 SKILL.md
Firestore セキュリティルールを監査する
Firestore ルールでは、更新によるバイパス、所有権チェック、検証の抜けが見落とされがちです。このスキルは、Claude、Codex、または Claude Code による重点的なセキュリティレビューをガイドします。
アプリに Firebase AI Logic を統合する
Firebase アプリに Gemini 機能を追加するには、プラットフォーム固有のセットアップと本番環境向けの保護策が必要です。このスキルは、Web、モバイル、Flutter プロジェクト向けに Firebase AI Logic の実践的なガイダンスを提供します。
Firebase AI Logic を統合
開発者は、別のバックエンドを保守せずに Firebase AI 機能を必要とすることがよくあります。このスキルは、Web アプリ向けに、セットアップ、Gemini モデルの使用、マルチモーダルプロンプト、構造化出力、本番環境のセキュリティをガイドします。
Firestore Standard アプリを安全に構築
Firestore のセットアップは、rules、indexes、SDK の使用方法を別々に計画すると失敗することがあります。このスキルは、Claude、Codex、Claude Code が安全なプロジェクトファイルを作成し、アクセスパターンを検証し、Web SDK 統合をガイドするのに役立ちます。
Genkit JS アプリを構築する
Genkit は変化が速く、古い例は TypeScript フローの破綻を引き起こします。このスキルは、現在の Genkit JavaScript 作業におけるセットアップ、ドキュメント検索、例、トラブルシューティングをガイドします。
Firebase Hosting サイトをデプロイする
Firebase Hosting のセットアップでは、従来の Hosting、App Hosting、デプロイチャネルのどれを選ぶかで混乱することがあります。この skill は、静的サイト、SPA、シンプルなサービス向けに、構成、ローカルエミュレーション、プレビューチャネル、安全なリリースについてエージェントをガイドします。
IDORのアクセス制御を安全にテストする
作成者 sickn33
IDORの欠陥は、オブジェクト参照に所有権チェックがない場合にユーザーデータを露出させます。このスキルは、承認済みのテスターが制御された検出、証拠収集、修復計画を進めるためのガイドです。
Firebase のセキュリティと準備状況を検証
作成者 2389-research
Firebase プロジェクトは、脆弱なルール、テスト不足、または安全でないデプロイ設定のままリリースされる可能性があります。このスキルは、構成、認証、functions、リリース準備状況を体系的にレビューするためのガイドです。
AWS IAMアクセス制御の強化
作成者 sickn33
IAM権限は、リスクの高いアクセスパターンへと逸脱しがちです。このスキルは、ポリシーレビュー、MFAチェック、アクセスキー管理、最小権限への是正をガイドします。
文化データの取り扱い慣行をレビューする
作成者 Acurioustractor
同意、アクセス、所有権に関するルールが不明確な場合、センシティブな物語が不適切に扱われる可能性があります。このスキルは、OCAP、機密性レベル、承認ワークフローを用いたレビューを支援します。
UniFi セキュリティポリシーを監査
作成者 DataKnifeAI
UniFi チームには、ゾーン、ACL、ゲストアクセスに関する明確なレビューが必要です。このスキルは、Claude、Codex、Claude Code による監査、ポリシーチェック、コンプライアンス対応の要約作成をガイドします。
リリース前にアプリケーションセキュリティをレビュー
作成者 sickn33
チームはデプロイ前に一般的なセキュリティ欠陥を見落とすことがあります。このスキルは、シークレット、入力検証、認証、テストのための構造化されたチェックリストを提供します。