Скрывать адрес admin-панели — не значит защищать её. Любой пользователь может найти URL. Важно проверять личность на сервере и повторять авторизацию при каждой операции записи.
Firebase Authentication определяет пользователя. После проверки ID token сервер создаёт HttpOnly-сессию только для аккаунта из списка администраторов. JavaScript в браузере не может прочитать этот cookie.
Прямой доступ браузера к Firestore запрещён. Изменения проектов и постов проходят только через защищённые серверные endpoint-ы — это реальная авторизация, а не скрытая кнопка.