← Guides par stack

Sécurité pour ton app Next.js

Next.js facilite le mélange du code serveur et client, et c'est exactement là que se glissent la plupart des failles : une variable NEXT_PUBLIC de trop, une API route non protégée ou des source maps en production. Scanne ton app et sois fixé en 30 secondes.

Risques typiques dans Next.js

Des secrets dans le bundle à cause de NEXT_PUBLIC

Tout ce qui a le préfixe NEXT_PUBLIC_ part vers le navigateur. Une clé privée là-dedans est exposée pour toujours à quiconque ouvre les DevTools.

API routes sans autorisation

Une API route est une URL publique. Si tu caches juste le bouton dans l'interface sans vérifier la session dans le handler, n'importe qui peut l'appeler directement.

Source maps et en-têtes par défaut

Next.js n'ajoute pas d'en-têtes de sécurité à ta place, et beaucoup de builds publient des source maps qui permettent de reconstruire ton code. Les deux se règlent dans next.config.

Vérifications liées

Ton app Next.js passe-t-elle ces vérifications ?

Analyse-la gratuitement et reçois un fix prompt pour chaque problème qu'on trouve.

Analyser mon site gratuitement