Estoy creando una aplicación de escritorio simple que requerirá una clave de serie para desbloquear todas las funciones de la aplicación.
Estoy usando Firestore Rest API para almacenar la clave de serie cuando un usuario presiona el botón Activar que está conectado y funcionando.
Pregunta: Mis reglas actuales para la base de datos están configuradas para permitir lectura, escritura: lo que la aplicación necesita para poder escribir y leer desde la base de datos. Sigo leyendo que esto es malo porque cualquiera puede oler el ID del proyecto y luego meterse con la base de datos usando el método Curl desde un navegador.
Según mi flujo de trabajo, ¿cuál es la mejor ruta a seguir?
La razón por la que es malo es porque cualquier usuario puede editar cualquier registro en su almacén de datos. Una solución más segura sería asociar cada registro con un identificador de usuario y solo los usuarios agregan y editan registros que contienen su identificador de usuario.
Una forma de hacer esto es usar la autenticación de Firebase pero, si ya tiene algo más para identificar a las personas, podría usarlo.
La clave es asegurarse de que los usuarios no puedan editar los registros de nadie más, solo los suyos. Encontré este artículo bastante útil para entenderlo: https://fireship.io/snippets/firestore-rules-recipes/ .