← Terug naar de blog
Vibe CodingScanaris Team · 2 min lezen · July 10, 2026

Beveiliging bij het deployen naar Vercel

Vercel deployt je app met een git push, en dat is geweldig, maar elk gemak verbergt een beveiligingsbeslissing die je neemt zonder het te merken. Dit zijn de punten om op te letten als je daar lanceert.

Omgevingsvariabelen en het publieke voorvoegsel

Vercel onderscheidt server- en clientvariabelen. In frameworks als Next.js wordt alles met een publiek voorvoegsel (bijvoorbeeld NEXT_PUBLIC_) in de bundle gebakken en reist naar de browser. Bewaar daar alleen wat je niet erg vindt om te tonen. Privésleutels gaan zonder voorvoegsel en worden alleen op de server gebruikt. Een misstap hier lekt tokens permanent.

Preview-deployments zijn openbaar

Elke branch en elke pull request genereert een preview-URL. Standaard zijn die URL's bereikbaar voor iedereen die ze kent, en ze wijzen vaak naar echte data of sleutels van testomgevingen. Behandel ze niet als privé: koppelt je preview aan een database met gevoelige data, bescherm dan de toegang of gebruik nepdata.

Beveiligingsheaders

Vercel serveert HTTPS standaard, maar voegt geen defensieve headers voor je toe. Configureer in je project Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options en een Content-Security-Policy. Zonder die is je app meer blootgesteld aan clickjacking en scriptinjectie, ook al ziet het browserslot er groen uit.

Source maps die je code onthullen

Veel builds sturen source maps naar productie. Daarmee kan iedereen je originele code reconstrueren vanuit de browser, inclusief commentaar en interne structuur. Soms onthult het endpoints of logica waarvan je dacht dat ze verborgen waren. Beslis bewust of je ze wilt publiceren; voor de meeste apps zet je ze uit in productie.

Bestanden en endpoints die er niet zouden moeten zijn

Check dat .env, .git, back-ups of manifests als package.json niet bereikbaar zijn. Check ook op debug-endpoints of API routes zonder authenticatie die je liet staan om te testen en vergat te verwijderen. Wat lokaal werkt blijft werken in productie, voor jou en voor iedereen.

Scanaris checkt het in 30 seconden

Scanaris scant je Vercel-deployment niet-intrusief: HTTP-headers, cookies, TLS, bereikbare gevoelige bestanden, secrets in de JavaScript en CORS. Het leest alleen wat al openbaar is, het valt niets aan. Elke bevinding komt met een prompt klaar om in je AI te plakken om het op te lossen. Draai 'm na elke belangrijke deploy en lanceer met een gerust hart.

Hoe staat je site ervoor?

Laat Scanaris er even overheen gaan en check het in 30 seconden, gratis.

Mijn site scannen

Gerelateerde checks

Beveiligingsgidsen per stack