אבטחה ב-Cursor
Cursor הוא עורך קוד עם AI - הסטאק כולו בבעלותך, והפריסה הנפוצה היא Vercel או Netlify.
אפליקציות שנבנות ב-Cursor מהירות לבנייה, אבל לרוב נשארות עם פרצות אבטחה נפוצות שקל לפספס.
איפה גרים הסודות
סודות יושבים ב-.env מקומי שלא נכנס ל-git, ובהגדרות הסביבה של פלטפורמת הפריסה. כל מפתח שמיובא לקוד client הופך ציבורי.
איפה מגדירים כותרות אבטחה
לפי המארח: vercel.json ב-Vercel, netlify.toml ב-Netlify, או headers() ב-next.config.js.
מה אנחנו בודקים
הבדיקה שלנו מזהה אוטומטית ש-Cursor שימש לבנייה ומריצה את כל הבדיקות הרלוונטיות - בדיקה פסיבית של מה שהאתר כבר מגיש, בלי גישה לקוד.
המדריכים לפי פרצה ב-Cursor
- RLS כבוי ב-Supabase
- כתיבה פתוחה למסד הנתונים
- מפתח service_role חשוף
- מפתח API חשוף בקוד
- קובץ .env נגיש לציבור
- קובצי Source Map חשופים
- כותרות אבטחה חסרות
- GraphQL Introspection פתוח
- הודעות שגיאה מפורטות
- נתיבי אדמין חשופים
- הגדרת CORS פרוצה
- HTTPS לא נאכף
- Content-Security-Policy חסרה
- חוקי Firebase פתוחים
הסבר מלא לכל פרצה
- RLS כבוי ב-Supabase - מה זה ואיך מתקנים
- כתיבה פתוחה למסד הנתונים - מה זה ואיך מתקנים
- מפתח service_role חשוף - מה זה ואיך מתקנים
- מפתח API חשוף בקוד - מה זה ואיך מתקנים
- קובץ .env נגיש לציבור - מה זה ואיך מתקנים
- קובצי Source Map חשופים - מה זה ואיך מתקנים
- כותרות אבטחה חסרות - מה זה ואיך מתקנים
- GraphQL Introspection פתוח - מה זה ואיך מתקנים
- הודעות שגיאה מפורטות - מה זה ואיך מתקנים
- נתיבי אדמין חשופים - מה זה ואיך מתקנים
- הגדרת CORS פרוצה - מה זה ואיך מתקנים
- HTTPS לא נאכף - מה זה ואיך מתקנים
- Content-Security-Policy חסרה - מה זה ואיך מתקנים
- חוקי Firebase פתוחים - מה זה ואיך מתקנים
בדיקה חינם
רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.