tag
Next.js
該標籤下有 2 篇文章
2026-07-02
Next.js 資安 — 正式環境的加固參考
Next.js 的預設相當安全,但事故發生在伺服器與用戶端的邊界。這是一份可實作的參考:(1) 依優先順序排列的加固清單(P0–P2),(2) 各面向的指引——邊界與環境變數(NEXT_PUBLIC_)、相依套件 CVE(含核心 RCE)、Server Actions/Route Handlers 授權+輸入驗證、伺服器端抓取的 SSRF、安全標頭/CSP、驗證/工作階段/cookie、速率限制,以及 (3) 自我驗證清單。純防禦——不含攻擊步驟。
2026-06-07
安全維運 Next.js:建立不在已公開CVE上掉隊的機制
框架的最大風險是放任已公開的CVE。以正式環境實際版本判定,用 Dependabot/osv-scanner 做機器監控,迅速更新,並以最小權限防守,構成四根支柱。本站的視角=個人開發者輸掉的不是知識,而是『維運的可持續性』。靠不漏看的機制取勝,而非速度。