Admin səhifəsinin ünvanını gizlətmək təhlükəsizlik deyil. İstənilən istifadəçi həmin URL-ni tapa bilər. Əsas məsələ səhifəni açan şəxsin kimliyini serverdə yoxlamaq və hər yazma əməliyyatında icazəni yenidən təsdiqləməkdir.
Bu layihədə Firebase Authentication istifadəçini tanıyır. ID token serverdə yoxlanıldıqdan sonra yalnız admin allowlist-də olan hesab üçün HttpOnly sessiya yaradılır. Brauzer həmin cookie-ni JavaScript ilə oxuya bilmir.
Firestore-a birbaşa brauzer girişi bağlıdır. Layihə və post dəyişiklikləri yalnız qorunan server endpoint-ləri vasitəsilə edilir. Beləliklə, interfeysdə düyməni gizlətməkdən deyil, real authorization qatından istifadə olunur.