Bezpieczeństwo dla twojej aplikacji Next.js
Next.js ułatwia mieszanie kodu serwera i klienta, i właśnie tam wkrada się większość błędów: jedna zmienna NEXT_PUBLIC za dużo, niezabezpieczona API route albo source maps na produkcji. Przeskanuj swoją aplikację i miej pewność w 30 sekund.
Typowe ryzyka przy Next.js
Sekrety w bundlu przez NEXT_PUBLIC
Wszystko z prefiksem NEXT_PUBLIC_ trafia do przeglądarki. Klucz prywatny tam jest na zawsze widoczny dla każdego, kto otworzy DevTools.
API routes bez autoryzacji
API route to publiczny URL. Jeśli tylko ukrywasz przycisk w interfejsie, ale nie sprawdzasz sesji w handlerze, każdy może ją wywołać bezpośrednio.
Source maps i nagłówki domyślnie
Next.js nie dodaje za ciebie nagłówków bezpieczeństwa, a wiele buildów publikuje source maps, które pozwalają odtworzyć twój kod. Oba problemy naprawisz w next.config.
Powiązane testy
Czy twoja aplikacja Next.js przechodzi te testy?
Przeskanuj ją za darmo i otrzymaj prompt naprawczy dla każdego znalezionego problemu.
Przeskanuj moją stronę za darmo