Аудитор правил безопасности Firebase
Audits Firebase (Firestore, Cloud Storage) security rules for vulnerabilities, privilege escalation, role bypasses, create vs update inconsistencies, resource exhaustion, type safety, size limits, and hasOnly ownership checks. Use when auditing/reviewing rules, running red-team rule assessments, or scoring against auditor checklists. Don't use for Firebase CLI (login, deploy), Auth, Crashlytics, R
Что делает навык
Навык выполняет аудит правил безопасности Firebase (Firestore, Cloud Storage) на предмет уязвимостей, повышения привилегий и обхода ролей. Он оценивает соответствие правил бизнес-логике, безопасности типов и предотвращению исчерпания ресурсов.
Когда применять
- Аудит существующих правил безопасности Firestore и Cloud Storage.
- Проведение red-team-оценок для поиска способов обхода правил.
- Проверка правил по чек-листу аудитора на соответствие критериям безопасности.
- Выявление уязвимостей, связанных с несоответствием правил create и update.
Как работает
- Сравнить правила 'create' и 'update' для выявления обхода ограничений (Update Bypass).
- Проверить источник авторитета (Authority Source), избегая reliance на user-provided data для чувствительных полей.
- Оценить соответствие правил бизнес-логике приложения (Business Logic vs. Rules).
- Проверить наличие ограничений размера и длины строк для предотвращения Resource Exhaustion/DoS.
- Убедиться в проверке типов полей (Type Safety) с использованием 'is string', 'is int' и т.д.
- Проверить поле-уровневую безопасность (Field-Level vs. Identity-Level), особенно при использовании hasOnly() и diff().
Примеры запросов агенту
Описание составлено по SKILL.md навыка, сверено 05.10.2026.
Как подключить
SKILL.md к навыкам ассистентаНавык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.