Firebase Security Rules Auditor
Auditer les règles de sécurité Firebase (Firestore, Cloud Storage) façon red-team — vulnérabilités, escalades de privilèges, contournements de rôles
- Quoi
- Auditer les règles de sécurité Firebase (Firestore, Cloud Storage) façon red-team — vulnérabilités, escalades de privilèges, contournements de rôles
- Coût
- Gratuit
- Prérequis
- des règles de sécurité Firebase (firestore.rules / storage.rules) à auditer — méthodologie uniquement, aucune dépendance
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor — le skill agent officiel de Firebase qui joue l'auditeur sécurité senior pour les règles Firestore et Cloud Storage : une liste de contrôle red-team obligatoire (contournements par update, source d'autorité des champs sensibles, adéquation logique métier, abus de stockage/épuisement de ressources, sécurité des types, pièges champ-vs-identité de `hasOnly`/`diff`) avec notation de 1 à 5 — cherchant activement le trou dans le mur plutôt que de supposer qu'une règle d'apparence complexe est sûre. Crédit : @firebase. Bémols honnêtes : une méthodologie d'audit, pas une garantie — les constats exigent jugement humain et tests réels ; les notes sont l'échelle propre au skill, pas une certification. Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage.
Version :
Installation
Prérequis : des règles de sécurité Firebase (firestore.rules / storage.rules) à auditer — méthodologie uniquement, aucune dépendance Installe-moi « Auditeur de règles de sécurité Firebase ». Auditer les règles de sécurité Firebase (Firestore, Cloud Storage) façon red-team — vulnérabilités, escalades de privilèges, contournements de rôles Dépôt : https://github.com/firebase/agent-skills 1. Récupère le fichier SKILL.md du skill firebase-security-rules-auditor depuis le dépôt dans un dossier temporaire et résume en une ou deux phrases ce qu'il fait. 2. Contrôle de sécurité : examine le SKILL.md et les scripts pour tout contenu suspect (appels réseau inattendus, commandes shell, récolte d'identifiants). Ce dépôt ne doit contenir aucun secret dans le code ; les identifiants passent uniquement par le coffre sécurisé, les hôtes autorisés sont déclarés dans le SKILL.md. Vérifie que c'est bien le cas ; STOP sur le moindre signal d'alerte et préviens-moi. 3. Installe-le comme skill : copie le SKILL.md et ses fichiers auxiliaires dans le répertoire des skills de l'agent, dans un dossier nommé « firebase-security-rules-auditor ». 4. Vérifie sans appels réseau : frontmatter valide, fichiers en place. 5. Indique ce qui a été installé, où, et ce qu'il me reste à faire moi-même (ex. tout compte, clé API ou outil CLI mentionné dans les prérequis ci-dessus). GitHub est optionnel : si j'ai un compte GitHub ou le CLI gh, tu peux l'utiliser ; sinon, l'accès public suffit. Règles : ne touche à rien en dehors du dossier temporaire et de la cible d'installation. Ne me demande jamais de coller des secrets dans le chat ; les identifiants passent par le coffre sécurisé ou des variables d'environnement. Si quelque chose semble anormal, arrête-toi et demande-moi.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.