news 2026/9/26 22:14:10

CiLocks FireStore漏洞扫描实战:4步找出APK中未授权的Firebase项目

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
CiLocks FireStore漏洞扫描实战:4步找出APK中未授权的Firebase项目

CiLocks FireStore漏洞扫描实战:4步找出APK中未授权的Firebase项目

【免费下载链接】CiLocksCrack Interface lockscreen, Metasploit and More Android/IOS Hacking项目地址: https://gitcode.com/GitHub_Trending/ci/CiLocks

CiLocks 是一款集界面锁屏破解、Metasploit 联动等功能于一体的 Android/IOS 安全测试工具包,其中内置的FireStore 漏洞扫描模块只需指定一个 APK 文件,就能自动反编译并找出其中隐藏的未授权 Firebase 项目 ID 与 Firestore 数据集合名称,帮助开发者和安全新手快速定位 App 的云端数据暴露风险。

什么是 FireStore 漏洞 🔍

不少 Android 应用把数据存在 Firebase 云数据库里。如果开发者把project_id、数据集合名等配置硬编码在 APK 中,又忘了给 Firestore 配置安全规则,那么任何人都可以在无需身份验证的情况下直接读取甚至写入这朵云数据库——而且查询次数越多,项目所有者的账单越高。

该功能的入口是主脚本 cilocks 菜单中的第 15 项 "FireStore Vulnerability",完整扫描逻辑位于 cilocks。

如何快速安装并启动工具

📌 环境要求:拥有 root 权限的 Linux 系统,以及php、nodejs、npm、adb、apktool、jq等依赖(完整依赖清单见 README.md)。

一键安装步骤:

  1. 克隆仓库:git clone https://gitcode.com/GitHub_Trending/ci/CiLocks
  2. 进入目录:cd CiLocks
  3. 赋予执行权限:chmod +x cilocks
  4. 运行工具:sudo bash cilocks

💡 提示:整个 FireStore 扫描强依赖apktool反编译工具,缺少它扫描会直接失败。

FireStore漏洞扫描4步实战流程

第1步:反编译目标APK

进入菜单选择15.FireStore Vulnerability,再选1. Scanning APK Without Authentication,输入待扫描的 APK 路径后,脚本会自动调用apktool将其反编译为fsp-xxx工作目录(cilocks)。

第2步:确认Firebase配置

脚本先在AndroidManifest.xml中搜索 "firebase" 关键字确认应用确实接入了 Firebase,随后从res/values/strings.xml中解析出project_id——这就是目标 App 的 Firebase 项目 ID(cilocks)。

第3步:提取Firestore数据集合名

拿到项目 ID 后,脚本会遍历所有 smali 文件,匹配FirebaseFirestore类调用,并提取其中作为集合名的字符串常量,去重后输出一份完整的集合名称清单(cilocks)。

这份清单意味着应用的云端数据结构被完全暴露,是判断"未授权 Firebase 项目"的关键证据。

第4步:评估风险与经济成本

扫描结束前,工具会给出重要警告:查询这些集合可能给目标项目带来经济损失,因为 Firestore 按操作次数计费,未授权访问会产生真实的账单(cilocks)。拿到结果后,正确的做法是回到控制台检查安全规则是否配置到位。

注意事项与合规提醒 ⚠️

  • ✅ 仅对自己拥有或已获书面授权的应用进行漏洞扫描
  • ✅ 扫描本身是静态分析,不消耗目标云端配额,可放心使用
  • ❌ 请勿用于攻击第三方应用,项目 README.md 明确提示"Please Don't Use for illegal Activity"
  • ⚠️ 若手动验证 Firestore 规则,请控制查询次数,避免给对方造成费用损失

小结

CiLocks 把 FireStore 漏洞扫描做成了"反编译 → 找 Firebase 配置 → 枚举集合名 → 成本预警"的完整流程,无需手动写一条 grep 命令,非常适合安全新手学习移动端云端配置审计。如果你想进一步了解锁屏暴力破解、IP Logger 等其他功能,可以查看 README.md 中的完整功能列表。

【免费下载链接】CiLocksCrack Interface lockscreen, Metasploit and More Android/IOS Hacking项目地址: https://gitcode.com/GitHub_Trending/ci/CiLocks

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/26 22:13:37

西安知名网站开发的公司3招搞定性能优化

西安知名网站开发的公司3招搞定性能优化 改个需求建站公司拖一周,这种体验太常见了。你刚提个色块微调,对方说排期要五天,其实他们在做无意义的代码重构或等待某个“神秘”的审批。更坑的是,等网站终于上线,打开速度像蜗牛,首屏加载超过5秒,用户全跑了。这时候你才意识到,问题不在需求沟通,而在底层的…

作者头像 李华
网站建设 2026/9/26 22:13:33

3个实战案例教你抽奖机网站怎么做

3个实战案例教你抽奖机网站怎么做 网站做好了没人访问,这是最让做站老板头疼的事。尤其是做互动营销的,页面花里胡哨,点进去没动静,流量全白费。我见过太多同行在这上面栽跟头,明明预算花了,结果活动没声量。今天不聊虚的,直接拆解几个 实战案例…

作者头像 李华
网站建设 2026/9/26 22:13:28

狗狗和人做网站怎么选靠谱团队不花冤枉钱

狗狗和人做网站怎么选靠谱团队不花冤枉钱 找建站公司怕被坑高价,是华东地区宠物行业老板们最头疼的事。很多做宠物医院、宠物店或宠物用品电商的朋友,想给自家品牌做个展示网站,结果一打听报价,从几千到几万都有,心里没底。这时候, 怎么选 一家既专业又实在的建站团队,就成了关键。…

作者头像 李华
网站建设 2026/9/26 22:13:15

铜仁做网站公司避坑指南:保姆级建站教程

铜仁做网站公司避坑指南:保姆级建站教程 很多老板在铜仁找建站公司,最怕的不是价格,而是备案流程一头雾水。 看着别人网站上线了,自己的域名还卡在“接入审核”里,心里那个急啊。 别慌,这份保姆级建站教程,专门给铜仁本地企业拆解全流程。 需求分析与技术选型…

作者头像 李华
网站建设 2026/9/26 22:13:15

公司网站建设需推广:揭秘3类建站报价陷阱,避开高价坑

公司网站建设需推广:揭秘3类建站报价陷阱,避开高价坑 找建站公司怕被坑高价?这几乎是每个创业团队负责人在咨询 建站报价 时心里的第一反应。很多老板拿到报价单,看着几千到几万不等的数字,心里直打鼓:到底哪里贵了?是技术太牛,还是单纯在割韭菜?更让人头疼的是,很多公司网站建设需推广,如果前期没把设计规范…

作者头像 李华
网站建设 2026/9/26 22:13:00

企业网站建设套餐上海避坑指南

上海企业网站建设套餐怎么选?3步避开3万块坑,让访客变订单 网站做完了,后台数据一片惨淡,每天UV(独立访客)个位数,连个询盘电话都没有。这种“花钱买了个摆设”的痛苦,上海很多中小企业主都经历过。别急着怪技术不行,问题往往出在最开始选“企业网站建设套餐”的时候。…

作者头像 李华