← Torna al blog
Vibe CodingScanaris Team · 2 min di lettura · July 10, 2026

Sicurezza quando fai il deploy su Vercel

Vercel fa il deploy della tua app con un git push, ed è meraviglioso, ma ogni comodità nasconde una decisione di sicurezza che prendi senza accorgertene. Questi sono i punti da tenere d'occhio quando lanci lì.

Variabili d'ambiente e il prefisso pubblico

Vercel distingue le variabili di server e di client. In framework come Next.js, tutto ciò che ha un prefisso pubblico (per esempio NEXT_PUBLIC_) viene incorporato nel bundle e viaggia fino al browser. Tieni lì solo ciò che non ti dispiace mostrare. Le chiavi private vanno senza prefisso e si usano solo sul server. Una svista qui fa trapelare token in modo permanente.

I deploy di preview sono pubblici

Ogni branch e ogni pull request genera un URL di preview. Di default quegli URL sono raggiungibili da chiunque li conosca, e spesso puntano a dati reali o a chiavi di ambienti di test. Non trattarli come privati: se la tua preview si collega a un database con dati sensibili, proteggi l'accesso o usa dati finti.

Header di sicurezza

Vercel serve HTTPS di serie, ma non aggiunge header difensivi al posto tuo. Configura nel tuo progetto Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options e una Content-Security-Policy. Senza di essi la tua app è più esposta a clickjacking e injection di script, anche se il lucchetto del browser sembra verde.

Source map che rivelano il tuo codice

Molti build spediscono le source map in produzione. Questo permette a chiunque di ricostruire il tuo codice originale dal browser, commenti e struttura interna inclusi. A volte rivela endpoint o logica che credevi nascosti. Decidi consapevolmente se pubblicarle; per la maggior parte delle app, disattivale in produzione.

File ed endpoint che non dovrebbero esserci

Controlla che .env, .git, i backup o i manifest come package.json non siano raggiungibili. Controlla anche endpoint di debug o route API senza autenticazione che hai lasciato per testare e dimenticato di togliere. Ciò che funziona in locale continua a funzionare in produzione, per te e per chiunque altro.

Scanaris lo controlla in 30 secondi

Scanaris scansiona il tuo deploy su Vercel in modo non invasivo: header HTTP, cookie, TLS, file sensibili raggiungibili, segreti nel JavaScript e CORS. Legge solo ciò che è già pubblico, non attacca nulla. Ogni risultato arriva con un prompt pronto da incollare nella tua IA per correggerlo. Passalo dopo ogni deploy importante e lancia con tranquillità.

Come se la cava il tuo sito?

Lascia che Scanaris lo analizzi e verifica in 30 secondi, gratis.

Scansiona il mio sito

Controlli correlati

Guide di sicurezza per stack