अलग-अलग डेवलपमेंट वर्कफ़्लो एनवायरमेंट के लिए, सुरक्षा से जुड़े सामान्य दिशा-निर्देश

इस पेज पर, सभी एनवायरमेंट के लिए सुरक्षा से जुड़े सबसे सही तरीकों के बारे में बताया गया है. हालांकि, सुरक्षा और Firebase के बारे में ज़्यादा जानकारी और पूरी गाइड पाने के लिए, सुरक्षा से जुड़ी चेकलिस्ट देखें.

प्री-प्रोडक्शन एनवायरमेंट के लिए सुरक्षा

अलग-अलग Firebase प्रोजेक्ट में एनवायरमेंट को अलग-अलग करने का एक फ़ायदा यह है कि अगर कोई दुर्भावनापूर्ण व्यक्ति आपके प्री-प्रोडक्शन एनवायरमेंट को ऐक्सेस कर लेता है, तो वह असली उपयोगकर्ता का डेटा ऐक्सेस नहीं कर पाएगा. प्री-प्रोडक्शन एनवायरमेंट के लिए, सुरक्षा से जुड़ी ये सबसे अहम सावधानियां बरतें:

  • प्री-प्रोडक्शन एनवायरमेंट का ऐक्सेस सीमित करें. मोबाइल ऐप्लिकेशन के लिए, किसी खास ग्रुप को ऐप्लिकेशन डिस्ट्रिब्यूट करने के लिए, App Distribution (या इसी तरह की कोई अन्य सेवा) का इस्तेमाल करें. वेब ऐप्लिकेशन के ऐक्सेस पर पाबंदी लगाना मुश्किल होता है. इसलिए, ब्लॉक करने की सुविधा प्री-प्रोडक्शन एनवायरमेंट के लिए सेट अप करें. इससे, सिर्फ़ आपके डोमेन से जुड़े ईमेल पतों वाले उपयोगकर्ताओं को ही ऐक्सेस मिलेगा. इसके अलावा, अगर Firebase Hosting का इस्तेमाल किया जा रहा है, तो प्री-प्रोडक्शन वर्कफ़्लो को अस्थायी प्रीव्यू यूआरएल का इस्तेमाल करने के लिए सेट अप करें.

  • अगर किसी एनवायरमेंट को सेव करने की ज़रूरत नहीं है और उसका इस्तेमाल सिर्फ़ एक व्यक्ति कर रहा है (या टेस्ट के मामले में, सिर्फ़ एक मशीन कर रही है), तो Firebase Local Emulator Suite का इस्तेमाल करें. ये एम्युलेटर ज़्यादा सुरक्षित और तेज़ होते हैं, क्योंकि ये क्लाउड रिसॉर्स का इस्तेमाल करने के बजाय, पूरी तरह से लोकलहोस्ट पर काम कर सकते हैं.

  • पक्का करें कि आपने प्री-प्रोडक्शन एनवायरमेंट में Firebase Security Rules सेट अप की हों. ठीक उसी तरह जैसे आपने प्रोडक्शन एनवायरमेंट में की हैं. आम तौर पर, सभी एनवायरमेंट के लिए Security Rules एक जैसी होनी चाहिए. हालांकि, कोड में बदलाव होने पर, नियमों में भी बदलाव होता है. इसलिए, पाइपलाइन में पहले से मौजूद कुछ नियम, प्रोडक्शन एनवायरमेंट में मौजूद नहीं हो सकते.

प्रोडक्शन एनवायरमेंट के लिए सुरक्षा

प्रोडक्शन डेटा हमेशा हैक होने के खतरे में रहता है. भले ही, ऐप्लिकेशन के बारे में ज़्यादा लोगों को पता न हो. इन दिशा-निर्देशों का पालन करने से, दुर्भावनापूर्ण व्यक्ति के लिए आपका डेटा पाना पूरी तरह से नामुमकिन नहीं हो जाता. हालांकि, इससे उसके लिए यह काम मुश्किल हो जाता है:

  • उन सभी प्रॉडक्ट के लिए App Check की सुविधा चालू करें और इसे लागू करें जिनका इस्तेमाल किया जा रहा है और जो इस सुविधा के साथ काम करते हैं. App Check की मदद से यह पक्का किया जाता है कि आपके बैकएंड सेवाओं के लिए अनुरोध, आपके असली ऐप्लिकेशन से आ रहे हैं. इसका इस्तेमाल करने के लिए, आपको अपने ऐप्लिकेशन के हर वर्शन को App Check के साथ रजिस्टर करना होगा. उपयोगकर्ता मिलने से पहले इसे सेट अप करना आसान होता है. इसलिए, इसे जल्द से जल्द सेट अप करें.

  • मज़बूती से लिखें Firebase Security Rules. Realtime Database, Cloud Firestore, और Cloud Storage ये सभी डेवलपर की ओर से कॉन्फ़िगर की गई Security Rules पर निर्भर करते हैं. इनसे यह तय किया जाता है कि कौन डेटा ऐक्सेस कर सकता है और कौन नहीं. सुरक्षा के लिए, यह ज़रूरी है कि अच्छी तरह से लिखी जाएं Security Rules. अगर आपको नहीं पता कि इन्हें कैसे लिखना है, इस कोडलैब से शुरुआत करें.

  • प्रोडक्शन एनवायरमेंट के लिए सुरक्षा से जुड़ी ज़्यादा सलाह पाने के लिए, सुरक्षा से जुड़ी चेकलिस्ट देखें.

अगले चरण