Firebase APK security scanner: find misconfigured backends
Décompiler un APK Android, extraire sa config Firebase et tester Realtime Database, Firestore, Storage et Cloud Functions contre les mauvaises configurations — tests autorisés uniquement
- Quoi
- Décompiler un APK Android, extraire sa config Firebase et tester Realtime Database, Firestore, Storage et Cloud Functions contre les mauvaises configurations — tests autorisés uniquement
- Coût
- Gratuit
- Prérequis
- Bash avec apktool installé ; un APK Android que vous possédez ou pour lequel vous avez une autorisation écrite explicite de tester — USAGE AUTORISÉ UNIQUEMENT / AUTHORIZED USE ONLY
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor — ⚠️ **Avertissement de sécurité / Security warning — USAGE AUTORISÉ UNIQUEMENT / AUTHORIZED USE ONLY** : le scanner Firebase pour APK de @trailofbits pour les audits de sécurité mobile — décompiler un APK Android avec apktool, extraire sa configuration Firebase (google-services.json, ressources XML, assets, chaînes smali/DEX) et la tester : endpoints d'authentification (inscription ouverte, auth anonyme, énumération d'emails), accès lecture/écriture Realtime Database et Firestore, listage de buckets Storage, énumération de Cloud Functions, exposition Remote Config, avec rapports classés par sévérité en texte et JSON plus des conseils de remédiation. Crédit : @trailofbits. Conservé par choix éditorial comme cas limite : le skill lui-même exige une autorisation, rejette les rationalisations qui minimisent les constats, et demande de nettoyer les données de test. Bémols honnêtes : double usage — scanner des apps sans autorisation est hors périmètre et peut être illégal ; spécifique aux APK (Android uniquement) ; licence CC-BY-SA-4.0. Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage. Découvert via skills.sh.
Version :
Installation
Prérequis : Bash avec apktool installé ; un APK Android que vous possédez ou pour lequel vous avez une autorisation écrite explicite de tester — USAGE AUTORISÉ UNIQUEMENT / AUTHORIZED USE ONLY Installe-moi « Scanner de sécurité Firebase pour APK : détecter les backends mal configurés ». Il scanne les APK Android pour les mauvaises configurations de sécurité Firebase — décompilation de l'APK, extraction de sa config Firebase et tests de Realtime Database, Firestore, Storage et Cloud Functions — pour des tests de sécurité autorisés uniquement. Dépôt : https://github.com/trailofbits/skills/blob/main/plugins/firebase-apk-scanner/skills/firebase-apk-scanner/SKILL.md 1. Récupère le fichier SKILL.md (et les fichiers d'aide éventuels) depuis le chemin du dépôt dans un dossier temporaire et résume en une ou deux phrases ce qu'il fait. 2. Vérification de sécurité : examine le SKILL.md et les scripts pour tout contenu suspect (appels réseau inattendus, commandes shell, collecte d'identifiants). Ce dépôt ne devrait contenir aucun secret en dur, les identifiants uniquement via le coffre sécurisé, les hôtes autorisés déclarés dans le SKILL.md. Vérifie que c'est bien le cas ici ; STOP sur tout signal d'alerte et dis-le-moi. 3. Installe-le comme skill : copie le SKILL.md et ses fichiers d'aide dans le répertoire des skills de l'agent, dans un dossier nommé « firebase-apk-scanner ». 4. Vérifie sans appels réseau : frontmatter valide, fichiers en place. 5. Indique ce qui a été installé, où, et ce qu'il me reste à faire moi-même (p. ex. installer apktool ; ne jamais le pointer vers une app sans autorisation de test — usage autorisé uniquement). GitHub est optionnel : si j'ai un compte GitHub ou la CLI gh, tu peux l'utiliser ; sinon l'accès public suffit. Ne jamais l'exiger sauf s'il figure dans les prérequis ci-dessus. Règles : ne touche à rien en dehors du dossier temporaire et de la cible d'installation. Si quelque chose semble anormal, arrête-toi et demande-moi.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.