Zum Inhalt springen

Prüfregel · RSC-SEC-069

Firebase-Regeln erlauben allen Zugriff

SicherheitSchweregrad: HochCWE-284OWASP A01:2021

Findet `allow …: if true` in `.rules`-Dateien — Firestore oder Storage stehen offen.

Warum das zählt

Das ist das Firebase-Gegenstück zur offenen Supabase-Tabelle. Die Standardregeln verweigern alles, was eine frisch generierte App sofort blockiert — der schnellste Weg zum Laufen ist `allow read, write: if true`, und genau der bleibt stehen.

Anders als bei Supabase gibt es hier keine zweite Schranke: Wer die Projekt-Konfiguration aus dem ausgelieferten Bundle liest — und die steht dort immer —, kann die Datenbank direkt ansprechen. Ein Schlüssel wird dafür nicht gebraucht.

Fix: Jede Regel an `request.auth != null` UND an den Eigentümer binden, z. B. `allow read: if request.auth.uid == resource.data.ownerId`. Lese- und Schreibregeln getrennt formulieren; für öffentliche Inhalte einen eigenen, bewusst offenen Pfad statt einer globalen Freigabe.

Prüfstufe

Repo-Zugang (Deep-Scan)

So behebt ihr es

Zugriff an `request.auth` und den Eigentümer binden statt an `true`.

Eigene App kostenlos prüfen