← Guide per stack

Sicurezza per la tua app Next.js

Next.js rende facile mescolare codice server e client, ed è proprio lì che si infila la maggior parte dei problemi: una variabile NEXT_PUBLIC di troppo, una API route non protetta o dei source maps in produzione. Scansiona la tua app e togliti il dubbio in 30 secondi.

Rischi tipici con Next.js

Segreti nel bundle a causa di NEXT_PUBLIC

Tutto ciò che ha il prefisso NEXT_PUBLIC_ finisce nel browser. Una chiave privata lì è esposta per sempre a chiunque apra le DevTools.

API routes senza autorizzazione

Una API route è un URL pubblico. Se nascondi solo il pulsante nell'interfaccia ma non controlli la sessione nell'handler, chiunque può chiamarla direttamente.

Source maps e header di default

Next.js non aggiunge header di sicurezza al posto tuo, e molti build pubblicano source maps che permettono di ricostruire il tuo codice. Entrambe si sistemano in next.config.

Controlli correlati

La tua app Next.js supera questi controlli?

Scansionala gratis e ottieni un prompt di fix per ogni problema che troviamo.

Scansiona il mio sito gratis