Sécurité lors du déploiement sur Vercel
Vercel déploie avec un git push, et chaque facilité cache une décision de sécurité : variables d'environnement, déploiements de preview accessibles, source maps et en-têtes. Scanne ton déploiement et confirme-le.
Risques typiques dans Vercel
Des variables publiques mal utilisées
Les variables avec préfixe public sont intégrées dans le bundle. Ne garde là que ce que tu ne crains pas de montrer ; les clés privées vont sans préfixe, côté serveur uniquement.
Des déploiements de preview publics
Chaque branche génère une URL de preview accessible à quiconque la connaît, souvent reliée à des données ou des clés réelles. Ne les traite pas comme privées.
Source maps et en-têtes
Vercel sert du HTTPS mais n'ajoute aucun en-tête défensif. Et si tu publies des source maps, n'importe qui reconstruit ton code. Les deux se configurent dans le projet.
Vérifications liées
Ton app Vercel passe-t-elle ces vérifications ?
Analyse-la gratuitement et reçois un fix prompt pour chaque problème qu'on trouve.
Analyser mon site gratuitement