Arhn - архитектура программирования

Angular+Firebase: как лучше защитить базу данных на целевой странице (аутентификация не требуется)

Я создал простой лендинг с помощью Angular и предлагаю посетителям, которые могут быть заинтересованы в сервисе, отправить свои данные через стандартную форму регистрации. Данные хранятся в базе данных firebase.

Каков был бы рекомендуемый подход для лучшей защиты моей базы данных, зная, что:

  • мой URL-адрес firebase общедоступен (в настоящее время хранится в javascript)
  • страница общедоступна (поэтому любой может «писать» в базу данных)

До сих пор я добавил следующие правила в свою консоль firebase:

{
 rules: {
    ".read": "auth != null", // nobody can read 
    visitors: {
        ".write": "!data.exists()", // nobody can modify existing data
        "firstname": {".validate": "newData.isString() && newData.val().length < 40"}, // only string with less than 40 characters
        "lastname": {".validate": "newData.isString() && newData.val().length < 40"}, // only string with less than 40 characters
        "email": {}, // no rules
        "message": {".validate": "newData.isString() && newData.val().length < 500"} // only string with less than 500 characters
    }
 }
}

Вопрос 1. Достаточно ли хороши эти правила для защиты моей базы данных, или мне следует подумать о добавлении дополнительных?

Вопрос 2. Стоит ли скрывать URL-адрес Firebase на внутреннем сервере? Моя идея заключалась бы в том, чтобы поместить URL-адрес firebase в файл php на сервере; Чтобы обновить базу данных новыми данными о посетителях, приложение сначала сделает ajax-вызов на мой сервер через службу $http, вернет URL-адрес firebase, а затем обновит базу данных firebase. В этом случае URL-адрес firebase больше не будет общедоступным.

Что вы думаете? Большое спасибо


Ответы:


1
  1. Эти правила проверяют формат данных, которые могут быть записаны . Они никоим образом не не ограничивают, кто может записывать эти данные. Достаточно ли этих правил проверки для ваших требований безопасности, можете сказать только вы.

  2. Некоторые разработчики оборачивают API базы данных Firebase своим собственным сервером. Но большинство разработчиков предоставляют базу данных непосредственно пользователям своего приложения, а затем размещают свою серверную логику за базой данных, как описано в эта страница и диаграмма:

Интеграция App Engine Flex с базой данных Firebase

Эти разработчики, как правило, имеют более строгие правила безопасности, чем сейчас.

09.12.2016
  • Фрэнк, спасибо за разъяснение пары моментов. Что касается 1) предоставленная ссылка очень полезна, и я соответствующим образом обновлю некоторые правила. 09.12.2016
  • Что касается 2), я понял из вашего комментария, что предложение получить ключ API с сервера не является подходом, который имел бы смысл. Верно? Кроме того, из вашего комментария мне не ясно, следует ли обертывать API базы данных Firebase на моем сервере/помещать их серверную логику за базу данных или достаточно ли проверить формат данных для целевой страницы. 09.12.2016
  • Я рассказал вам, что делает большинство разработчиков, с которыми я общаюсь. Никто, кроме вас, не может решить, достаточно ли чего-то для вашего приложения. 09.12.2016
  • Новые материалы

    Коллекции публикаций по глубокому обучению
    Последние пару месяцев я создавал коллекции последних академических публикаций по различным подполям глубокого обучения в моем блоге https://amundtveit.com - эта публикация дает обзор 25..

    Представляем: Pepita
    Фреймворк JavaScript с открытым исходным кодом Я знаю, что недостатка в фреймворках JavaScript нет. Но я просто не мог остановиться. Я хотел написать что-то сам, со своими собственными..

    Советы по коду Laravel #2
    1-) Найти // You can specify the columns you need // in when you use the find method on a model User::find(‘id’, [‘email’,’name’]); // You can increment or decrement // a field in..

    Работа с временными рядами спутниковых изображений, часть 3 (аналитика данных)
    Анализ временных рядов спутниковых изображений для данных наблюдений за большой Землей (arXiv) Автор: Рольф Симоэс , Жильберто Камара , Жильберто Кейрос , Фелипе Соуза , Педро Р. Андраде ,..

    3 способа решить квадратное уравнение (3-й мой любимый) -
    1. Методом факторизации — 2. Используя квадратичную формулу — 3. Заполнив квадрат — Давайте поймем это, решив это простое уравнение: Мы пытаемся сделать LHS,..

    Создание VR-миров с A-Frame
    Виртуальная реальность (и дополненная реальность) стали главными модными терминами в образовательных технологиях. С недорогими VR-гарнитурами, такими как Google Cardboard , и использованием..

    Демистификация рекурсии
    КОДЕКС Демистификация рекурсии Упрощенная концепция ошеломляющей О чем весь этот шум? Рекурсия, кажется, единственная тема, от которой у каждого начинающего студента-информатика..