← Stack-Leitfäden

Sicherheit für deine Next.js-App

Next.js macht es leicht, Server- und Client-Code zu mischen, und genau da schleichen sich die meisten Fehler ein: eine NEXT_PUBLIC-Variable zu viel, eine ungeschützte API route oder source maps in der Produktion. Scanne deine App und hab in 30 Sekunden Gewissheit.

Typische Risiken bei Next.js

Geheimnisse im Bundle durch NEXT_PUBLIC

Alles mit dem Präfix NEXT_PUBLIC_ landet im Browser. Ein privater Schlüssel dort ist für immer sichtbar für jeden, der die DevTools öffnet.

API routes ohne Autorisierung

Eine API route ist eine öffentliche URL. Wenn du nur den Button in der Oberfläche versteckst, aber die Session im Handler nicht prüfst, kann sie jeder direkt aufrufen.

Source maps und Header per Standard

Next.js fügt keine Sicherheits-Header für dich hinzu, und viele Builds veröffentlichen source maps, mit denen jeder deinen Code rekonstruieren kann. Beides wird in der next.config behoben.

Verwandte Checks

Besteht deine Next.js-App diese Checks?

Scanne sie kostenlos und erhalte einen Fix-Prompt für jedes Problem, das wir finden.

Meine Website kostenlos scannen