本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム
tag

Next.js

このタグの記事 3 件

2026-08-22

Next.jsとReactは脆弱性が多いのか — CVEの実データで見る「危ないのはどこか」

実データではReactコアの脆弱性はほぼ出ておらず、Next.jsは多く、しかも増えている。ただし中身を見ると、出ているのはMiddleware・キャッシュ・画像最適化・Server Actionsといったサーバー機能で、CWEもSSRF・デシリアライズ・認可迂回。当サイトの結論=『フロントエンドが危ない』という理解は誤りで、Next.jsは実質サーバーである。だから守り方も、コンポーネントの書き方ではなくサーバー機能の使い方と更新運用に置く。

2026-07-02

Next.jsのセキュリティ対策 — 本番ハードニング実務リファレンス

Next.jsの既定は安全寄りだが、事故は『サーバーとクライアントの境界』で起きる。本ページは実務リファレンス:(1)優先度つきハードニング・チェックリスト(P0〜P2) (2)領域別の具体対策=境界と環境変数(NEXT_PUBLIC_)・依存CVE(本体RCE含む)・Server Actions/Route Handlersの認可+入力検証・SSRF(サーバー側fetch)・セキュリティヘッダ/CSP・認証/セッション/Cookie・レート制限 (3)自己検証チェック。攻撃手順は扱わず防御と点検に限定。

2026-06-07

Next.js を安全に運用する:公開済みCVEに後れを取らないしくみ

フレームワークの最大リスクは公開済みCVEの放置。実稼働版で判定し、Dependabot/osv-scannerで機械監視、迅速更新、最小権限の4本柱で守る。当サイトの視点=個人開発者が負けるのは知識でなく『運用の継続性』。速さより見落とさない仕組みで勝つ。