На моей практике был обратный переход с большого количества правил на каждое приложение/поток на не сколько правил основанных на custom properties. Не знаю как насчет производительности, но количество головной боли это уменьшило: при большом кол-ве была анархия не смотря на то, что правила создавались как шаблонные. После перехода - security rules вообще практически не правились (только для добавления новых плюшек из релизов). У людей ответственных за предоставление доступа, вообще нет доступа к security rules, но есть четкие правила как это работает