У нас есть приложения для Android и iOS, в которых мы реализовали аутентификацию Firebase с использованием электронной почты / пароля, Facebook и учетной записи Google.
Как мы можем узнать, мешает ли Firebase хакерам запускать скрипт со случайным адресом электронной почты и паролем несколько раз, чтобы в конце концов взломать нашу систему?
Мы узнали это на консоли Firebase -
Manage sign-up quota
To protect your project from abuse, we limit the number of new Email/Password and Anonymous sign-ups that your application can have from the same IP address. You can request and schedule temporary changes to this quota here.
Current quota per hour: 100
Но не смог найти ничего другого в Интернете, и это не так ясно для метода SIGN_IN и не только для SIGN_UP, как написано выше.
Любая помощь приветствуется.
У нас есть поставщик электронной почты / пароля, который является нашим внутренним сервером, но процесс аутентификации подтвержден в первую очередь с помощью Firebase. Это означает, что если кто-то каким-то образом взломает Firebase со случайным адресом электронной почты и паролем, мы позволим ему войти в нашу систему. Мы - следующий шаг ПОСЛЕ Firebase.
Служба аутентификации Firebase отслеживается на предмет злоупотреблений. Информация об этом мониторинге и действиях, предпринятых при обнаружении злоупотреблений, редко документируется, поскольку информация регулярно меняется и будет более полезна для злоумышленников, чем для большинства разработчиков.
Если вы считаете, что на ваш вариант использования влияет этот мониторинг или предпринятые действия, обратиться в службу поддержки Firebase с четкими деталями (т.е. кодом) того, что вы пытаетесь сделать, и какое поведение вы наблюдаете.
Вход в Firebase основан на провайдере, например gmail, facebook ... или вашем собственном провайдере, который отвечает за предотвращение этих атак. также вы можете проверить это сами, попробуйте своими руками несколько раз войти в систему со случайным паролем и / или электронной почтой и посмотреть, что произойдет