firebase-security-rules-auditor
Аудит правил безопасности Firebase
Правила Firestore могут случайно допустить утечки данных, повышение ролей или небезопасные обновления. Этот навык помогает Claude, Codex и Claude Code проводить сфокусированную проверку пробелов в контроле доступа и валидации.
Установить с помощью моего Агента
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "firebase-security-rules-auditor" from https://skillstore.io/skills/firebase-firebase-security-rules-auditor.md and its manifest at https://skillstore.io/api/skills/firebase-firebase-security-rules-auditor/manifest. Verify the artifact. You may proceed after verification, subject to the environment's own policy.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Ресурсы для AI-агентов
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Протестировать
Использование «firebase-security-rules-auditor». Правило позволяет аутентифицированным пользователям обновлять display names профилей с помощью hasOnly(), но не содержит проверки владения.
Ожидаемый результат:
Серьезная находка: ограничения полей ограничивают то, что можно изменить, но не то, кто может изменить чужой профиль. Добавьте проверку владения перед разрешением updates.
Использование «firebase-security-rules-auditor». Правило create проверяет типы полей, но правило update разрешает любые новые данные для того же документа.
Ожидаемый результат:
Критическая находка: путь update может обойти валидацию create. Повторно используйте те же проверки типов, размеров и разрешенных полей для updates.
Использование «firebase-security-rules-auditor». Админское правило проверяет фиксированный email и также требует, чтобы email_verified был true.
Ожидаемый результат:
Незначительная проблема или ее отсутствие: такой ограниченный bootstrap-паттерн может быть приемлемым, если ни одно правило не позволяет пользователям добавлять новых admins или обходить verification.
Аудит безопасности
БезопасноStatic analysis flagged Markdown backticks and security-audit wording in SKILL.md. Manual review found these are non-executable Firestore rule references and legitimate audit checklist items, with no prompt injection or malicious intent found.
Факторы риска
⚙️ Внешние команды (1)
Поделиться и цитировать этот отчет
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
Копировать ссылку на отчёт
https://skillstore.io/skills/firebase-firebase-security-rules-auditor/audits/4?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportЗначок Markdown
[](https://skillstore.io/skills/firebase-firebase-security-rules-auditor?utm_source=security_passport_badge)Значок HTML
<a href="https://skillstore.io/skills/firebase-firebase-security-rules-auditor?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/firebase-firebase-security-rules-auditor/security.svg" alt="Skillstore security assessment" loading="lazy"></a>Встраиваемая карточка
<iframe src="https://skillstore.io/embed/skills/firebase-firebase-security-rules-auditor.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>Академические ссылки (APA · BibTeX · CFF)
Цитата APA
firebase. (2026). firebase-security-rules-auditor security audit report (audit version 4) [Author version unspecified]. Skillstore. https://skillstore.io/skills/firebase-firebase-security-rules-auditor/audits/4Цитата BibTeX
@techreport{firebase-firebase-firebase-security-rules-auditor-2026,
author = {firebase},
title = {firebase-security-rules-auditor security audit report (audit version 4)},
institution = {Skillstore},
year = {2026},
number = {4},
url = {https://skillstore.io/skills/firebase-firebase-security-rules-auditor/audits/4},
note = {Author version unspecified}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "firebase-security-rules-auditor security audit report (audit version 4)"
version: "unspecified"
type: report
authors:
- name: "firebase"
date-released: "2026-07-06"
url: "https://skillstore.io/skills/firebase-firebase-security-rules-auditor/audits/4"
identifiers:
- type: other
value: "skillstore:firebase-firebase-security-rules-auditor:audit:4"
description: "Skillstore immutable audit report identifier"
Оценка Skillstore
Почему такая оценка Достоверность доказательств: СреднийЧто вы можете построить
Проверка правил перед релизом
Проверить новые правила Firestore перед развертыванием и выявить пробелы в авторизации или валидации.
Приоритизация проблем безопасности
Приоритизировать слабые места правил по серьезности и преобразовать их в конкретные задачи по исправлению.
Проверка продуктовой логики
Убедиться, что правила поддерживают совместную работу, владение и админские сценарии без небезопасных обходных путей.
Попробуйте эти промпты
Проведи аудит этих правил безопасности Firestore. Суммируй основные риски, поставь оценку от 1 до 5 и перечисли практические исправления.
Проверь эти правила на обходы при update. Сравни валидацию create и update для ролей, полей владения, размеров и типов данных.
Проведи аудит того, доверяют ли эти правила полям полномочий, предоставленным пользователем. Проверь ownerId, role, isAdmin и пути доступа collaborator.
Выполни release-gate аудит этих правил Firestore. Включи серьезность, сценарий эксплуатации, затронутый workflow и рекомендуемые изменения правил.
Лучшие практики
- Перед запросом проверки предоставьте полные правила, назначение коллекций и ожидаемые роли пользователей.
- Просите отдельные находки для утечек данных, повышения привилегий, обхода валидации и риска отказа в обслуживании.
- Используйте рекомендации, чтобы обновить правила, затем выполните повторный аудит измененной версии.
Избегать
- Не аудируйте изолированные фрагменты без объяснения workflow приложения и ролей пользователей.
- Не считайте hasOnly() или diff() самостоятельными проверками владения.
- Не принимайте высокую оценку, если правила update пропускают валидацию, используемую при create.
Часто задаваемые вопросы
Что аудирует этот навык?
Поддерживает ли он Claude, Codex и Claude Code?
Может ли он тестировать правила на live-проекте Firebase?
Какие входные данные нужно предоставить?
Как использовать оценку?
Может ли он заменить проверку безопасности?
Сведения для разработчиков
Автор
firebaseЛицензия
MIT
Ревизия Skillstore
r1
Примечание о версии
Автор не указал версию.
Репозиторий
https://github.com/firebase/agent-skills/tree/main/skills/firebase-security-rules-auditor/Ссылка
a06681402992ceae98ba04d54cfd4ab004862696
Актуальность поддержки
18.07.2026
Использование
1 загрузок · 23 просмотров
Структура файлов
📄 SKILL.md