有人可以破解或滥用文档中公开列出的 Firestore 中用户的 UID

Can someone hack or misuse UID of a user in Firestore openly listed in a doc

(我的应用需要身份验证), => 我正在创建一个集合 THINGS,集合 USER 中的用户可以向其中写入文档。

根据我对您应用程序流程的了解,PROUSER 将只能读取所有上传的内容,而不能读取 edit/delete 非他创建的文档。

如果是这样的话,PROUSERS 访问 uid 就没有真正的问题,只要您对用户 授权 可以做什么进行某种控制或不符合您的 firestore 的 firebase 规则,您可以在此 documentation and on this video.

中找到有关如何执行此操作的更多详细信息

您可以做的另一件事是 "Cloak" 通过将其字段值分配给 JSON 对象而将 uid 排除在外,从数据库中获取的文档。