Vercel wdraża twoją aplikację jednym git push, i to cudowne, ale każde ułatwienie ukrywa decyzję o bezpieczeństwie, którą podejmujesz, nie zauważając tego. Oto punkty, na które trzeba uważać, gdy tam publikujesz.
Zmienne środowiskowe i publiczny prefiks
Vercel rozróżnia zmienne serwerowe i klienckie. We frameworkach takich jak Next.js wszystko z publicznym prefiksem (na przykład NEXT_PUBLIC_) jest wpiekane w bundle i podróżuje do przeglądarki. Trzymaj tam tylko to, czego pokazania się nie wstydzisz. Klucze prywatne idą bez prefiksu i są używane tylko na serwerze. Potknięcie tutaj wycieka tokeny na stałe.
Wdrożenia preview są publiczne
Każda gałąź i każdy pull request generuje URL preview. Domyślnie te URL-e są osiągalne dla każdego, kto je zna, i często wskazują na prawdziwe dane albo klucze środowisk testowych. Nie traktuj ich jak prywatnych: jeśli twój preview łączy się z bazą z wrażliwymi danymi, zabezpiecz dostęp albo użyj danych na niby.
Nagłówki bezpieczeństwa
Vercel serwuje HTTPS od ręki, ale nie dodaje za ciebie nagłówków obronnych. Skonfiguruj w projekcie Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options i Content-Security-Policy. Bez nich twoja aplikacja jest bardziej narażona na clickjacking i wstrzykiwanie skryptów, nawet jeśli kłódka w przeglądarce jest zielona.
Source mapy zdradzające twój kod
Wiele buildów wysyła source mapy na produkcję. To pozwala każdemu odtworzyć twój oryginalny kod z przeglądarki, razem z komentarzami i wewnętrzną strukturą. Czasem ujawnia endpointy albo logikę, którą uważałeś za ukrytą. Zdecyduj świadomie, czy chcesz je publikować; dla większości aplikacji wyłącz je na produkcji.
Pliki i endpointy, których nie powinno tam być
Sprawdź, czy .env, .git, kopie zapasowe albo manifesty w rodzaju package.json nie są osiągalne. Sprawdź też endpointy debugowe albo trasy API bez uwierzytelnienia, które zostawiłeś do testów i zapomniałeś usunąć. To, co działa lokalnie, działa dalej na produkcji, dla ciebie i dla każdego innego.
Scanaris sprawdza to w 30 sekund
Scanaris skanuje twoje wdrożenie na Vercel w sposób nieinwazyjny: nagłówki HTTP, ciasteczka, TLS, osiągalne wrażliwe pliki, sekrety w JavaScripcie i CORS. Czyta tylko to, co już jest publiczne, niczego nie atakuje. Każde znalezisko przychodzi z promptem gotowym do wklejenia w twoją AI, żeby to naprawić. Przepuść go po każdym ważnym deployu i publikuj ze spokojem.