AIKraft/Skills/Аудитор правил безопасности Firebase

Аудитор правил безопасности Firebase

Audits Firebase (Firestore, Cloud Storage) security rules for vulnerabilities, privilege escalation, role bypasses, create vs update inconsistencies, resource exhaustion, type safety, size limits, and hasOnly ownership checks. Use when auditing/reviewing rules, running red-team rule assessments, or scoring against auditor checklists. Don't use for Firebase CLI (login, deploy), Auth, Crashlytics, R

GOGoogle official Разработка

Что делает навык

Навык выполняет аудит правил безопасности Firebase (Firestore, Cloud Storage) на предмет уязвимостей, повышения привилегий и обхода ролей. Он оценивает соответствие правил бизнес-логике, безопасности типов и предотвращению исчерпания ресурсов.

Когда применять

  • Аудит существующих правил безопасности Firestore и Cloud Storage.
  • Проведение red-team-оценок для поиска способов обхода правил.
  • Проверка правил по чек-листу аудитора на соответствие критериям безопасности.
  • Выявление уязвимостей, связанных с несоответствием правил create и update.

Как работает

  1. Сравнить правила 'create' и 'update' для выявления обхода ограничений (Update Bypass).
  2. Проверить источник авторитета (Authority Source), избегая reliance на user-provided data для чувствительных полей.
  3. Оценить соответствие правил бизнес-логике приложения (Business Logic vs. Rules).
  4. Проверить наличие ограничений размера и длины строк для предотвращения Resource Exhaustion/DoS.
  5. Убедиться в проверке типов полей (Type Safety) с использованием 'is string', 'is int' и т.д.
  6. Проверить поле-уровневую безопасность (Field-Level vs. Identity-Level), особенно при использовании hasOnly() и diff().

Примеры запросов агенту

Проведи аудит моих правил Firestore на предмет уязвимостей повышения привилегий.
Проверь правила Cloud Storage на соответствие чек-листу аудитора безопасности.
Найди способы обхода правил create и update в моих настройках безопасности.

Описание составлено по SKILL.md навыка, сверено 05.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «firebase-security-rules-auditor» из репозитория: # https://github.com/firebase/skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r firebase-security-rules-auditor/ ~/.claude/skills/firebase-security-rules-auditor/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.