AIKraft/Skills/firebase-security-rules-auditor

firebase-security-rules-auditor

Аудит правил безопасности Firebase (Firestore, Cloud Storage) на уязвимости, эскалацию привилегий и несоответствия. Используйте при проверке правил, red-team тестировании или оценке по чек-листам. Не применяйте для CLI, Auth или запросов к БД.

GOGoogle official Разработка ★ 462

Что делает навык

Skill выполняет аудит правил безопасности Firebase (Firestore, Cloud Storage) на уязвимости, эскалацию привилегий и несоответствие бизнес-логике. Он оценивает правила по шкале от 1 (критическая уязвимость) до 5 (безопасно), выявляя проблемы с проверкой прав, типизацией и защитой от DoS.

Когда применять

  • Проверка правил безопасности Firestore и Cloud Storage на наличие уязвимостей.
  • Red-team тестирование для поиска способов обхода правил доступа.
  • Оценка соответствия правил безопасности бизнес-логике приложения.
  • Анализ рисков эскалации привилегий и несанкционированного доступа к данным.

Как работает

  1. Провести аудит по чек-листу: проверить обход обновлений (Update Bypass), источник авторитета и соответствие бизнес-логике.
  2. Оценить риски: проверить наличие ограничений на длину строк/размер массивов (Resource Exhaustion/DoS) и типизацию полей (Type Safety).
  3. Проверить безопасность на уровне полей и идентичности: убедиться, что hasOnly() или diff() сопровождаются проверкой владения (ownership check).
  4. Оценить процесс административной настройки (Admin Bootstrapping): проверить наличие проверки email_verified и отсутствие рисков эскалации.
  5. Присвоить итоговую оценку от 1 (Critical) до 5 (Secure) на основе найденных проблем.
  6. Вернуть результат в формате JSON с полем score, summary и массивом findings с рекомендациями.

Примеры запросов агенту

Проведи аудит правил безопасности Firestore на предмет уязвимостей и эскалации привилегий.
Проверь правила Cloud Storage на соответствие чек-листу безопасности и оцени риски DoS.
Выполни red-team проверку правил доступа: найди способы обхода ограничений на обновление документов.

Описание составлено по SKILL.md навыка, сверено 05.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «firebase-firebase-security-rules-auditor» из репозитория: # https://github.com/firebase/agent-skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r firebase-firebase-security-rules-auditor/ ~/.claude/skills/firebase-firebase-security-rules-auditor/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.