Questa pagina descrive le best practice più importanti per la sicurezza in tutti gli ambienti, ma consulta l' elenco di controllo della sicurezza per indicazioni più dettagliate e complete sulla sicurezza e su Firebase.
Sicurezza per gli ambienti di pre-produzione
Uno dei vantaggi della separazione degli ambienti in diversi progetti Firebase è che un utente malintenzionato in grado di accedere agli ambienti di pre-produzione non potrà accedere ai dati degli utenti reali. Ecco le precauzioni di sicurezza più importanti da adottare per gli ambienti di pre-produzione:
Limita l'accesso agli ambienti di pre-produzione. Per le app mobile, utilizza App Distribution (o un servizio simile) per distribuire un'app a un insieme specifico di persone. Le applicazioni web sono più difficili da limitare; valuta la possibilità di configurare una funzione di blocco per gli ambienti di pre-produzione che limiti l'accesso agli utenti con indirizzi email specifici per il tuo dominio. In alternativa, se utilizzi Firebase Hosting, configura i flussi di lavoro di pre-produzione in modo che utilizzino URL di anteprima temporanei.
Quando un ambiente non deve essere persistente e viene utilizzato da una sola persona (o, nel caso dei test, da una sola macchina), utilizza Firebase Local Emulator Suite. Questi emulatori sono più sicuri e veloci perché possono funzionare interamente su localhost anziché utilizzare le risorse cloud.
Assicurati di aver configurato Firebase Security Rules negli ambienti di pre-produzione, proprio come fai in produzione. In generale, le Security Rules devono essere le stesse in tutti gli ambienti, con la precisazione che, poiché le regole cambiano con il codice, potrebbero esistere regole precedenti nella pipeline che non esistono ancora in produzione.
Sicurezza per gli ambienti di produzione
I dati di produzione sono sempre un obiettivo, anche se l'app è poco conosciuta. Seguire queste linee guida non impedisce a un utente malintenzionato di ottenere i tuoi dati, ma rende l'operazione più difficile:
Attiva e applica App Check per tutti i prodotti che utilizzi che lo supportano. App Check assicura che le richieste ai tuoi servizi di backend provengano dalle tue app originali. Per utilizzarlo, devi registrare ogni versione della tua app con App Check. È più facile da configurare prima di avere utenti, quindi fallo il prima possibile.
Scrivi regole di sicurezza di Firebase Security Rules robuste. Realtime Database, Cloud Firestore e Cloud Storage si basano sulle Security Rules configurate dagli sviluppatori per applicare chi deve e non deve poter accedere ai dati. È essenziale per la tua sicurezza scrivere regole di sicurezza valide Security Rules. Se non sai come fare, inizia con questo codelab.
Consulta l'elenco di controllo della sicurezza per ulteriori consigli sulla sicurezza per gli ambienti di produzione.
Passaggi successivi
- Consulta l'elenco di controllo per il lancio di Firebase.