これまでのところ、FirebaseのSecurity Rulesは、使用しているプラットフォームに関係なく、データの安全性を維持する上で重要な役割を果たしていることが分かりました。しかし、Web + JavaScriptのコンボやその他の実装は、開発者がファイアベースの資格情報を簡単にクライアントのスクリプトで見ることができるような方法でそれらを構築すれば、リスクにさらされる可能性があることが分かりました。Firebase Admin SDK for PHPはFirebase認証情報を非表示にする効果的な方法ですか?
ありがたいことに、Firebaseは何とか、リスクを軽減することができ、さまざまな言語でREST API'sをサポートしています。この目的のために、私が作成しているWebデータ管理ポータルについて、Kreait's Firebase Admin SDK for PHPを見ました。ここで
は、PHPのためのFirebase管理SDKのためのシンプルなdemoです。
私はこのライブラリが見つかり、次の良い点は次のとおりです。
- Firebase資格情報は、バックエンドのスクリプトに記述されている、彼らは前向きクライアント
- クエリおよびデータベース操作に隠されていると実装はクライアントから隠されています
- Firebaseリアルタイムデータベース、認証、ユーザ管理のバックエンドサポート
私の質問は以下のとおりです。
- は本当に安全な私のfirebase資格情報です対照的なだけのjavascriptファイル平野にそれを置くためにこのアプローチを使用している場合、それは世界に放送されないのだろうか?
- (REST実装し、適切に構造化セキュリティルールを通してバックエンドのスクリプトでそれらを隠して、脇にデータを暗号化するから)firebase資格情報とデータをより安全にするが、他の方法はありますか?
は、ご意見やご提案のために事前にありがとうございます。
観客にブラウザのJSコードから設定の詳細を暴露する危険性を排除してくれてありがとう。 Firebase Rulesが堅実である限り、データは保護されていることに同意します。 – raiser00