tag
Next.js
该标签下有 2 篇文章
2026-07-02
Next.js 安全 — 生产环境加固实务参考
Next.js 的默认配置相当安全,但事故发生在服务端/客户端的边界上。本页是一份可上手的实务参考:(1) 按优先级排序的加固检查清单(P0–P2);(2) 分领域指南——边界与环境变量(NEXT_PUBLIC_)、依赖 CVE(含核心 RCE)、Server Actions / Route Handlers 的授权 + 输入校验、服务端 fetch 的 SSRF、安全响应头/CSP、认证/会话/Cookie、速率限制;(3) 一份自我验证清单。仅限防御——不含攻击步骤。
2026-06-07
安全运维 Next.js:建立不在已公开CVE上掉队的机制
框架的最大风险是放任已公开的CVE。以生产实际版本判定,用 Dependabot/osv-scanner 做机器监控,迅速更新,并以最小权限防守,构成四根支柱。本站的视角=个人开发者输掉的不是知识,而是『运维的可持续性』。靠不漏看的机制取胜,而非速度。