firebase-security-rules-auditor
Аудит правил безопасности Firebase (Firestore, Cloud Storage) на уязвимости, эскалацию привилегий и несоответствия. Используйте при проверке правил, red-team тестировании или оценке по чек-листам. Не применяйте для CLI, Auth или запросов к БД.
Что делает навык
Skill выполняет аудит правил безопасности Firebase (Firestore, Cloud Storage) на уязвимости, эскалацию привилегий и несоответствие бизнес-логике. Он оценивает правила по шкале от 1 (критическая уязвимость) до 5 (безопасно), выявляя проблемы с проверкой прав, типизацией и защитой от DoS.
Когда применять
- Проверка правил безопасности Firestore и Cloud Storage на наличие уязвимостей.
- Red-team тестирование для поиска способов обхода правил доступа.
- Оценка соответствия правил безопасности бизнес-логике приложения.
- Анализ рисков эскалации привилегий и несанкционированного доступа к данным.
Как работает
- Провести аудит по чек-листу: проверить обход обновлений (Update Bypass), источник авторитета и соответствие бизнес-логике.
- Оценить риски: проверить наличие ограничений на длину строк/размер массивов (Resource Exhaustion/DoS) и типизацию полей (Type Safety).
- Проверить безопасность на уровне полей и идентичности: убедиться, что hasOnly() или diff() сопровождаются проверкой владения (ownership check).
- Оценить процесс административной настройки (Admin Bootstrapping): проверить наличие проверки email_verified и отсутствие рисков эскалации.
- Присвоить итоговую оценку от 1 (Critical) до 5 (Secure) на основе найденных проблем.
- Вернуть результат в формате JSON с полем score, summary и массивом findings с рекомендациями.
Примеры запросов агенту
Описание составлено по SKILL.md навыка, сверено 05.10.2026.
Как подключить
SKILL.md к навыкам ассистентаНавык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.