← Poradniki stacków

Bezpieczeństwo dla twojej aplikacji Next.js

Next.js ułatwia mieszanie kodu serwera i klienta, i właśnie tam wkrada się większość błędów: jedna zmienna NEXT_PUBLIC za dużo, niezabezpieczona API route albo source maps na produkcji. Przeskanuj swoją aplikację i miej pewność w 30 sekund.

Typowe ryzyka przy Next.js

Sekrety w bundlu przez NEXT_PUBLIC

Wszystko z prefiksem NEXT_PUBLIC_ trafia do przeglądarki. Klucz prywatny tam jest na zawsze widoczny dla każdego, kto otworzy DevTools.

API routes bez autoryzacji

API route to publiczny URL. Jeśli tylko ukrywasz przycisk w interfejsie, ale nie sprawdzasz sesji w handlerze, każdy może ją wywołać bezpośrednio.

Source maps i nagłówki domyślnie

Next.js nie dodaje za ciebie nagłówków bezpieczeństwa, a wiele buildów publikuje source maps, które pozwalają odtworzyć twój kod. Oba problemy naprawisz w next.config.

Powiązane testy

Czy twoja aplikacja Next.js przechodzi te testy?

Przeskanuj ją za darmo i otrzymaj prompt naprawczy dla każdego znalezionego problemu.

Przeskanuj moją stronę za darmo