Prüfregel · RSC-SEC-069
Firebase-Regeln erlauben allen Zugriff
Findet `allow …: if true` in `.rules`-Dateien — Firestore oder Storage stehen offen.
Warum das zählt
Das ist das Firebase-Gegenstück zur offenen Supabase-Tabelle. Die Standardregeln verweigern alles, was eine frisch generierte App sofort blockiert — der schnellste Weg zum Laufen ist `allow read, write: if true`, und genau der bleibt stehen.
Anders als bei Supabase gibt es hier keine zweite Schranke: Wer die Projekt-Konfiguration aus dem ausgelieferten Bundle liest — und die steht dort immer —, kann die Datenbank direkt ansprechen. Ein Schlüssel wird dafür nicht gebraucht.
Fix: Jede Regel an `request.auth != null` UND an den Eigentümer binden, z. B. `allow read: if request.auth.uid == resource.data.ownerId`. Lese- und Schreibregeln getrennt formulieren; für öffentliche Inhalte einen eigenen, bewusst offenen Pfad statt einer globalen Freigabe.
Prüfstufe
So behebt ihr es
Zugriff an `request.auth` und den Eigentümer binden statt an `true`.