← Voltar ao blog
SegurançaScanaris Team · 2 min de leitura · July 13, 2026

Checklist de segurança para a tua app Next.js antes de lançar

Lançar uma app Next.js com Cursor, v0 ou Bolt é rápido, mas a velocidade esconde falhas que não vês até que alguém as encontre por ti. Esta checklist repassa o mínimo antes de carregar em deploy.

Variáveis de ambiente: cuidado com NEXT_PUBLIC

Tudo o que começa por NEXT_PUBLIC_ fica incrustado no bundle do navegador. Qualquer um o pode ler abrindo as DevTools. Nunca ponhas ali uma chave de API privada, um token de serviço ou o segredo da tua base de dados.

Reserva esse prefixo para valores verdadeiramente públicos, como o URL da tua API ou um ID de analítica. As variáveis sem prefixo vivem só no servidor: usa-as para chaves privadas e acede a elas apenas a partir de Server Components, API routes ou Server Actions.

API routes: valida e autoriza sempre

Uma API route não é privada por estar na tua pasta. É um URL público que qualquer um pode chamar com curl. Comprova a sessão do utilizador em cada handler, não só na interface. Que um botão não apareça não impede que alguém bata no endpoint diretamente.

Valida o corpo do pedido antes de tocar na base de dados e não confies que o frontend envia dados limpos. Um atacante escreve o seu próprio frontend.

Cabeçalhos de segurança

Por defeito, o Next.js não envia cabeçalhos defensivos. No next.config.js adiciona pelo menos Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options e uma Content-Security-Policy. Estes cabeçalhos reduzem clickjacking, sniffing de tipos e execução de scripts injetados.

Segredos a vazar para o cliente

É fácil que uma chave privada acabe num Client Component por engano, sobretudo quando a IA reescreve ficheiros. Procura no teu bundle final cadeias como sk_, service_role ou URLs de webhooks. Se aparecem no JavaScript servido, já estão comprometidas: rota-as e move-as para o servidor.

Ficheiros que não deviam estar acessíveis

Verifica que .env, .git e ficheiros de backup não são servidos em produção. Um .env acessível por URL é a via mais direta para te esvaziarem a base de dados. Comprova também que package.json não expõe caminhos internos nem dependências que revelem o teu stack.

Comprova tudo isto em 30 segundos

Repassar esta lista à mão em cada deploy é tedioso e esquece-se. O Scanaris faz comprovações de só leitura sobre o teu site publicado: cabeçalhos, segredos expostos no JavaScript, ficheiros sensíveis acessíveis e configuração de cookies. Cada achado vem com um prompt pronto a colar na tua IA para o arranjares sem adivinhar. Escaneia-o antes de anunciares o teu lançamento.

Como está o teu site?

Passa-lhe o Scanaris e verifica em 30 segundos, grátis.

Analisar o meu site

Verificações relacionadas

Guias de segurança por stack