נתיבי אדמין חשופים באפליקציית v0
v0 של Vercel מייצר קומפוננטות ואפליקציות Next.js שנפרסות ל-Vercel.
מה הבעיה
נתיבים כמו /admin, /dashboard או /api/admin שנגישים בלי אימות, או שמסתמכים על "אף אחד לא יודע את הכתובת".
למה זה מסוכן
כלים אוטומטיים מנחשים את הנתיבים האלה תוך שניות. ממשק אדמין פתוח הוא השתלטות מלאה על האפליקציה.
איפה זה מתוקן ב-v0
משתני סביבה מוגדרים ב-Vercel (Project Settings > Environment Variables). כל משתנה עם קידומת NEXT_PUBLIC_ נשלח לדפדפן - סודות בלי הקידומת הזו בלבד.
שלבי התיקון
- הוסף בדיקת אימות והרשאה בצד השרת על כל נתיב ניהולי - לא רק הסתרה בתפריט
- ודא שגם ה-API שמאחורי הממשק בודק הרשאות, לא רק הדף עצמו
ההנחיה להדביק ב-v0
העתק את ההנחיה הבאה לכלי שבנה את האפליקציה (באנגלית - כך הכלים עובדים הכי טוב):
Protect every admin route and its backing API endpoints with server-side authentication and authorization checks - hiding the link is not protection.
איך מוודאים שהתיקון עבד
סריקה חוזרת מבקשת את הנתיבים הניהוליים הנפוצים ומוודאת שהם דורשים התחברות.
עוד בנושא
בדיקה חינם
רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.