← Powrót do bloga
Vibe CodingScanaris Team · 2 min czytania · July 10, 2026

Bezpieczeństwo przy wdrażaniu na Vercel

Vercel wdraża twoją aplikację jednym git push, i to cudowne, ale każde ułatwienie ukrywa decyzję o bezpieczeństwie, którą podejmujesz, nie zauważając tego. Oto punkty, na które trzeba uważać, gdy tam publikujesz.

Zmienne środowiskowe i publiczny prefiks

Vercel rozróżnia zmienne serwerowe i klienckie. We frameworkach takich jak Next.js wszystko z publicznym prefiksem (na przykład NEXT_PUBLIC_) jest wpiekane w bundle i podróżuje do przeglądarki. Trzymaj tam tylko to, czego pokazania się nie wstydzisz. Klucze prywatne idą bez prefiksu i są używane tylko na serwerze. Potknięcie tutaj wycieka tokeny na stałe.

Wdrożenia preview są publiczne

Każda gałąź i każdy pull request generuje URL preview. Domyślnie te URL-e są osiągalne dla każdego, kto je zna, i często wskazują na prawdziwe dane albo klucze środowisk testowych. Nie traktuj ich jak prywatnych: jeśli twój preview łączy się z bazą z wrażliwymi danymi, zabezpiecz dostęp albo użyj danych na niby.

Nagłówki bezpieczeństwa

Vercel serwuje HTTPS od ręki, ale nie dodaje za ciebie nagłówków obronnych. Skonfiguruj w projekcie Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options i Content-Security-Policy. Bez nich twoja aplikacja jest bardziej narażona na clickjacking i wstrzykiwanie skryptów, nawet jeśli kłódka w przeglądarce jest zielona.

Source mapy zdradzające twój kod

Wiele buildów wysyła source mapy na produkcję. To pozwala każdemu odtworzyć twój oryginalny kod z przeglądarki, razem z komentarzami i wewnętrzną strukturą. Czasem ujawnia endpointy albo logikę, którą uważałeś za ukrytą. Zdecyduj świadomie, czy chcesz je publikować; dla większości aplikacji wyłącz je na produkcji.

Pliki i endpointy, których nie powinno tam być

Sprawdź, czy .env, .git, kopie zapasowe albo manifesty w rodzaju package.json nie są osiągalne. Sprawdź też endpointy debugowe albo trasy API bez uwierzytelnienia, które zostawiłeś do testów i zapomniałeś usunąć. To, co działa lokalnie, działa dalej na produkcji, dla ciebie i dla każdego innego.

Scanaris sprawdza to w 30 sekund

Scanaris skanuje twoje wdrożenie na Vercel w sposób nieinwazyjny: nagłówki HTTP, ciasteczka, TLS, osiągalne wrażliwe pliki, sekrety w JavaScripcie i CORS. Czyta tylko to, co już jest publiczne, niczego nie atakuje. Każde znalezisko przychodzi z promptem gotowym do wklejenia w twoją AI, żeby to naprawić. Przepuść go po każdym ważnym deployu i publikuj ze spokojem.

Jak radzi sobie twoja strona?

Pozwól Scanaris ją sprawdzić w 30 sekund, za darmo.

Przeskanuj moją stronę

Powiązane testy

Przewodniki bezpieczeństwa dla twojego stacku