Beveiliging voor je Next.js-app
Next.js maakt het makkelijk om server- en clientcode te mengen, en juist daar sluipen de meeste fouten binnen: een NEXT_PUBLIC-variabele te veel, een onbeschermde API route of source maps in productie. Scan je app en weet het zeker in 30 seconden.
Typische risico's bij Next.js
Geheimen in de bundle door NEXT_PUBLIC
Alles met het voorvoegsel NEXT_PUBLIC_ gaat naar de browser. Een privésleutel daar ligt voor altijd bloot voor iedereen die de DevTools opent.
API routes zonder autorisatie
Een API route is een publieke URL. Als je alleen de knop in de interface verbergt maar de sessie niet in de handler controleert, kan iedereen hem direct aanroepen.
Source maps en headers standaard
Next.js voegt geen beveiligingsheaders voor je toe, en veel builds publiceren source maps waarmee iedereen je code kan reconstrueren. Beide los je op in next.config.
Gerelateerde checks
Doorstaat je Next.js-app deze checks?
Scan hem gratis en krijg een fixprompt voor elk probleem dat we vinden.
Mijn site gratis scannen