Erste Schritte mit Firebase-Sicherheitsregeln

Firebase Security Rules bietet einen robusten, vollständig anpassbaren Schutz für Ihre Daten in Cloud Firestore, Realtime Database und Cloud Storage. Mit dieser Anleitung können Sie ganz einfach mit Security Rules beginnen, Ihre Daten schützen und Ihre App vor böswilligen Nutzern schützen.

Wenn Sie KI-Unterstützung benötigen, kopieren Sie den Prompt unten in Ihren KI-Coding-Agenten (z. B. Gemini in Android Studio, Antigravity, Claude Code, Codex und Cursor). Sie können den Prompt anpassen und mit dem KI-Agenten interagieren. Weitere Informationen zur Installation von Firebase-Agent-Skills

Help me use Firebase in my app.
1. Make sure that **Firebase agent skills** are installed and updated. For Claude Code, Codex, or Cursor agents, help me install the Firebase plugin. For other agents, run `npx skills add firebase/agent-skills`. Always try to use **Firebase agent skills** for Firebase-related tasks.
2. Help me write, validate, and deploy Firebase Security Rules to protect my app's data.

Firebase Security Rules-Sprache verstehen

Bevor Sie mit dem Schreiben von Regeln beginnen, sollten Sie sich die spezifische Firebase Security Rules-Sprache für die von Ihnen verwendeten Firebase-Produkte ansehen. Realtime Database verwendet eine JavaScript-ähnliche Syntax und JSON-Struktur für die Security Rules. Alternativ nutzen Cloud Firestore und Cloud Storage eine Obermenge der Common Expression Language (CEL), die auf match- und allow-Anweisungen basiert, mit denen eine Bedingung für den Zugriff auf einen definierten Pfad festgelegt wird.

Weitere Informationen zur Firebase Security Rules-Sprache

Authentication einrichten

Falls noch nicht geschehen, identifizieren Sie Ihre Nutzer mit Firebase Authentication. Firebase Authentication unterstützt viele gängige Authentifizierungsmethoden und lässt sich in Firebase Security Rules einbinden, um umfassende Bestätigungsfunktionen zu bieten.

Sie können zusätzliche benutzerdefinierte Authentifizierungsinformationen für Ihre App einrichten.

Weitere Informationen zu Firebase Security Rules und Firebase Authentication

Daten- und Regelstrukturen definieren

Die Art und Weise, wie Sie Ihre Daten strukturieren, kann sich auf die Struktur und Implementierung Ihrer Regeln auswirken. Berücksichtigen Sie bei der Definition Ihrer Datenstrukturen die Auswirkungen, die sie auf Ihre Security Rules-Struktur haben könnten.

In Cloud Firestore können Sie beispielsweise ein Feld einfügen, das für jeden Nutzer eine bestimmte Rolle angibt. Ihre Regeln können dann dieses Feld lesen und verwenden, um rollenbasierten Zugriff zu gewähren.

Wenn Sie Ihre Daten- und Regelarchitekturen definieren, denken Sie daran, dass Firebase Security Rules Zugriff auf ein Dataset gewährt, wenn eine Regel Zugriff auf dieses Dataset gewährt. Das bedeutet, dass Sie den Zugriff auf einen Unterpfad nicht einschränken können, wenn Sie Zugriff auf einer höheren Ebene in Ihrer Datenhierarchie gewährt haben.

Auf Ihre Regeln zugreifen

Wenn Sie Ihre vorhandenen Security Rules aufrufen möchten, verwenden Sie entweder das Firebase-CLI oder die Firebase-Konsole. Achten Sie darauf, Ihre Regeln immer mit derselben Methode zu bearbeiten, um zu vermeiden, dass Aktualisierungen versehentlich überschrieben werden. Wenn Sie nicht sicher sind, ob Ihre lokal definierten Regeln die neuesten Updates widerspiegeln, wird in der Firebase-Konsole immer die zuletzt bereitgestellte Version von Firebase Security Rules angezeigt.

Wenn Sie in der Firebase-Konsole auf Ihre Regeln zugreifen möchten, wählen Sie Ihr Projekt aus und rufen Sie dann Realtime Database, Cloud Firestore oder Storage auf. Klicken Sie auf Regeln, wenn Sie sich in der richtigen Datenbank oder dem richtigen Speicher-Bucket befinden.

Wenn Sie über die Firebase-Befehlszeile auf Ihre Regeln zugreifen möchten, rufen Sie die Regeldatei auf, die in Ihrer firebase.json-Datei angegeben ist.

Grundlegende Regeln schreiben

Wenn Sie Ihre App entwickeln und Security Rules verstehen, sollten Sie einige grundlegende Sicherheitsregeln implementieren, darunter die folgenden Anwendungsfälle:

  • Nur Eigentümer: Zugriff auf Inhalte nach Nutzer einschränken.
  • Gemischter Zugriff:Sie können den Schreibzugriff nach Nutzer einschränken, aber öffentlichen Lesezugriff zulassen.
  • Attributbasierter Zugriff: Beschränken Sie den Zugriff auf eine Gruppe oder einen Nutzertyp.

Regeln testen

Um das Verhalten Ihrer App vollständig zu validieren und Ihre Firebase Security Rules
-Konfigurationen zu überprüfen, verwenden Sie den Firebase-Emulator, um Unit-Tests in einer lokalen Umgebung auszuführen und zu automatisieren.

Wenn Sie Firebase Security Rules in der Firebase Console einrichten, können Sie das Verhalten schnell mit dem Firebase Rules Simulator validieren. Wir empfehlen jedoch, die Änderungen mit dem Firebase-Emulator gründlicher zu testen, bevor Sie sie für die Produktion bereitstellen.

Regeln bereitstellen

Verwenden Sie die Firebase-Konsole oder die Firebase-CLI, um Ihre Regeln in der Produktion bereitzustellen. Folgen Sie der Anleitung unter Firebase Security Rules verwalten und bereitstellen.