← Guias por stack

Segurança para a tua app Next.js

O Next.js facilita misturar código de servidor e de cliente, e é aí que se colam a maioria das falhas: uma variável NEXT_PUBLIC a mais, uma API route sem proteção ou uns source maps em produção. Analisa a tua app e tira as dúvidas em 30 segundos.

Riscos típicos em Next.js

Segredos no bundle por causa do NEXT_PUBLIC

Tudo o que tem o prefixo NEXT_PUBLIC_ vai parar ao navegador. Uma chave privada aí fica exposta para sempre a quem abrir as DevTools.

API routes sem autorização

Uma API route é um URL público. Se só escondes o botão na interface mas não verificas a sessão no handler, qualquer um pode chamá-la diretamente.

Source maps e cabeçalhos por padrão

O Next.js não adiciona cabeçalhos de segurança por ti, e muitos builds publicam source maps que deixam reconstruir o teu código. As duas coisas resolvem-se no next.config.

Verificações relacionadas

A tua app Next.js passa nestas verificações?

Analisa-a grátis e recebe um fix prompt por cada problema que encontrarmos.

Analisar o meu site grátis