Seguridad para tu app Next.js
Next.js hace fácil mezclar código de servidor y de cliente, y ahí es donde se cuelan la mayoría de fallos: una variable NEXT_PUBLIC de más, una API route sin proteger o unos source maps en producción. Escanea tu app y sal de dudas en 30 segundos.
Riesgos típicos en Next.js
Secretos en el bundle por NEXT_PUBLIC
Todo lo que lleva el prefijo NEXT_PUBLIC_ viaja al navegador. Una clave privada ahí queda expuesta para siempre a cualquiera que abra las DevTools.
API routes sin autorización
Una API route es una URL pública. Si solo escondes el botón en la interfaz pero no compruebas la sesión en el handler, cualquiera puede llamarla directamente.
Source maps y cabeceras por defecto
Next.js no añade cabeceras de seguridad por ti, y muchos builds publican source maps que dejan reconstruir tu código. Ambas cosas se arreglan en next.config.
Checks relacionados
¿Tu app Next.js pasa estos checks?
Escanéala gratis y recibe un prompt de arreglo por cada fallo que encontremos.
Escanear mi web gratis