Sicurezza per la tua app Next.js
Next.js rende facile mescolare codice server e client, ed è proprio lì che si infila la maggior parte dei problemi: una variabile NEXT_PUBLIC di troppo, una API route non protetta o dei source maps in produzione. Scansiona la tua app e togliti il dubbio in 30 secondi.
Rischi tipici con Next.js
Segreti nel bundle a causa di NEXT_PUBLIC
Tutto ciò che ha il prefisso NEXT_PUBLIC_ finisce nel browser. Una chiave privata lì è esposta per sempre a chiunque apra le DevTools.
API routes senza autorizzazione
Una API route è un URL pubblico. Se nascondi solo il pulsante nell'interfaccia ma non controlli la sessione nell'handler, chiunque può chiamarla direttamente.
Source maps e header di default
Next.js non aggiunge header di sicurezza al posto tuo, e molti build pubblicano source maps che permettono di ricostruire il tuo codice. Entrambe si sistemano in next.config.
Controlli correlati
La tua app Next.js supera questi controlli?
Scansionala gratis e ottieni un prompt di fix per ogni problema che troviamo.
Scansiona il mio sito gratis