קובץ .env נגיש לציבור באפליקציית Bolt
Bolt מייצר פרויקטים מלאים (לרוב React/Next עם Supabase) ופריסה נפוצה היא Netlify.
מה הבעיה
קובץ .env (או .env.production) שנפרס יחד עם האתר ונגיש בכתובת ציבורית - בדרך כלל בגלל תצורת build שמעתיקה הכל לתיקיית הפרסום.
למה זה מסוכן
קובץ אחד מרכז את כל הסודות: מסד נתונים, מפתחות תשלום, טוקנים. תוקפים סורקים את האינטרנט באופן שגרתי בדיוק אחרי הקבצים האלה.
איפה זה מתוקן ב-Bolt
משתני סביבה מגדירים ב-Netlify (Site settings > Environment variables) וקוראים אותם רק בצד השרת - קידומת VITE_/NEXT_PUBLIC_ הופכת ערך לציבורי.
שלבי התיקון
- ודא ש-.env לא בתיקיית הפרסום (dist/public) ולא ב-git
- סובב כל סוד שהופיע בקובץ שנחשף
- הגדר את הערכים במנגנון משתני הסביבה של המארח במקום בקובץ שנפרס
ההנחיה להדביק ב-Bolt
העתק את ההנחיה הבאה לכלי שבנה את האפליקציה (באנגלית - כך הכלים עובדים הכי טוב):
Make sure no .env file is included in the build output or publicly reachable. Move all values to the hosting provider environment variables and add .env to .gitignore.
איך מוודאים שהתיקון עבד
סריקה חוזרת מבקשת את הנתיבים הנפוצים (/.env ודומיו) ומוודאת שהם מחזירים 404.
עוד בנושא
בדיקה חינם
רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.