אבטחה ב-Cursor
Cursor הוא עורך קוד עם AI - הסטאק כולו בבעלותך, והפריסה הנפוצה היא Vercel או Netlify.
אפליקציות שנבנות ב-Cursor מהירות לבנייה, אבל לרוב נשארות עם פרצות אבטחה נפוצות שקל לפספס.
איפה גרים הסודות
סודות יושבים ב-.env מקומי שלא נכנס ל-git, ובהגדרות הסביבה של פלטפורמת הפריסה. כל מפתח שמיובא לקוד client הופך ציבורי.
איפה מגדירים כותרות אבטחה
לפי המארח: vercel.json ב-Vercel, netlify.toml ב-Netlify, או headers() ב-next.config.js.
מה אנחנו בודקים
הבדיקה שלנו מזהה אוטומטית ש-Cursor שימש לבנייה ומריצה את כל הבדיקות הרלוונטיות - בדיקה פסיבית של מה שהאתר כבר מגיש, בלי גישה לקוד.
המדריכים לפי פרצה ב-Cursor
- RLS כבוי ב-Supabase
- כתיבה פתוחה למסד הנתונים
- מפתח service_role חשוף
- מפתח API חשוף בקוד
- קובץ .env נגיש לציבור
- קובצי Source Map חשופים
- כותרות אבטחה חסרות
- GraphQL Introspection פתוח
- הודעות שגיאה מפורטות
- נתיבי אדמין חשופים
- הגדרת CORS פרוצה
- HTTPS לא נאכף
- חוקי Firebase פתוחים
בדיקה חינם
רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.