Segurança para a tua app Next.js
O Next.js facilita misturar código de servidor e de cliente, e é aí que se colam a maioria das falhas: uma variável NEXT_PUBLIC a mais, uma API route sem proteção ou uns source maps em produção. Analisa a tua app e tira as dúvidas em 30 segundos.
Riscos típicos em Next.js
Segredos no bundle por causa do NEXT_PUBLIC
Tudo o que tem o prefixo NEXT_PUBLIC_ vai parar ao navegador. Uma chave privada aí fica exposta para sempre a quem abrir as DevTools.
API routes sem autorização
Uma API route é um URL público. Se só escondes o botão na interface mas não verificas a sessão no handler, qualquer um pode chamá-la diretamente.
Source maps e cabeçalhos por padrão
O Next.js não adiciona cabeçalhos de segurança por ti, e muitos builds publicam source maps que deixam reconstruir o teu código. As duas coisas resolvem-se no next.config.
Verificações relacionadas
A tua app Next.js passa nestas verificações?
Analisa-a grátis e recebe um fix prompt por cada problema que encontrarmos.
Analisar o meu site grátis