firebase-security-rules-auditor

Audits Firestore security rules against a red-team checklist and returns a scored JSON assessment.

2|Updated Mar 7, 2025
One-click install
npx skills add https://github.com/AbdelrhmanUZaki/KnowledgeNuggets --skill firebase-security-rules-auditor-abdelrhmanuzaki
Or copy as Structured Prompt for Agent▼
Please help me install this Agent Skill.
Skill: firebase-security-rules-auditor
Source: https://github.com/AbdelrhmanUZaki/KnowledgeNuggets/tree/main/2-setup/shared/gemini/config/plugins/firebase/skills/firebase_security_rules_auditor
Command: npx skills add https://github.com/AbdelrhmanUZaki/KnowledgeNuggets --skill firebase-security-rules-auditor-abdelrhmanuzaki

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve? Firestore security rules often contain subtle flaws like update bypasses, self-assigned roles, or missing ownership checks that expose data or allow privilege escalation. This Skill systematically audits your rules from an attacker's perspective so vulnerabilities are caught before deployment. ## Core Features & Use Cases - Red-Team Audit Checklist: Evaluates rules against six mandatory checks including update bypasses, authority sources, business logic alignment, storage abuse, type safety, and field-level versus identity-level security. - Scored Findings: Returns a 1-5 security score with severity-rated findings (critical, major, moderate, minor) and concrete fix recommendations in structured JSON. - Admin Bootstrapping Awareness: Correctly handles hardcoded admin email patterns without penalizing them when email verification is enforced. - Use Case: After updating your Firestore rules for a collaboration app, run this audit to confirm collaborators can read shared data while no user can escalate their own role or corrupt another user's documents. ## Quick Start Audit my Firestore security rules in firestore.rules and report any vulnerabilities with a security score.

Frequently Asked Questions about firebase-security-rules-auditor

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I audit Firestore security rules for vulnerabilities?▼

Provide your Firestore rules to the auditor, which evaluates them against a red-team checklist covering update bypasses, authority sources, and ownership checks. It returns a JSON report with a 1-5 score, severity-rated findings, and specific fix recommendations.

What is an update bypass in Firestore security rules?▼

An update bypass occurs when create rules validate data strictly but update rules are weaker, letting users create a valid document then update it into a malicious state. The audit compares create and update rules to detect this inconsistency.

Does a hardcoded admin email in Firestore rules count as a vulnerability?▼

Not necessarily. A single hardcoded admin email is acceptable if email_verified is also checked and the implementation prevents additional admins from self-assigning privileges. The audit only flags it when escalation risks remain open.

Why do Firestore rules with hasOnly or diff still allow unauthorized updates?▼

hasOnly() and diff() restrict which fields can change but not who can change them. Without an ownership check like resource.data.uid == request.auth.uid, any authenticated user can modify another user's document, creating a data integrity vulnerability.

What security score do Firestore rules need to be considered secure?▼

A score of 5 indicates comprehensive validation, strict ownership, and secure role-based access. Scores of 1-2 indicate critical or major issues like data leaks or privilege escalation that must be fixed before deployment.