אבטחה ב-v0
v0 של Vercel מייצר קומפוננטות ואפליקציות Next.js שנפרסות ל-Vercel.
אפליקציות שנבנות ב-v0 מהירות לבנייה, אבל לרוב נשארות עם פרצות אבטחה נפוצות שקל לפספס.
איפה גרים הסודות
משתני סביבה מוגדרים ב-Vercel (Project Settings > Environment Variables). כל משתנה עם קידומת NEXT_PUBLIC_ נשלח לדפדפן - סודות בלי הקידומת הזו בלבד.
איפה מגדירים כותרות אבטחה
כותרות מגדירים ב-headers() של next.config.js או ב-vercel.json.
מה אנחנו בודקים
הבדיקה שלנו מזהה אוטומטית ש-v0 שימש לבנייה ומריצה את כל הבדיקות הרלוונטיות - בדיקה פסיבית של מה שהאתר כבר מגיש, בלי גישה לקוד.
המדריכים לפי פרצה ב-v0
- RLS כבוי ב-Supabase
- כתיבה פתוחה למסד הנתונים
- מפתח service_role חשוף
- מפתח API חשוף בקוד
- קובץ .env נגיש לציבור
- קובצי Source Map חשופים
- כותרות אבטחה חסרות
- GraphQL Introspection פתוח
- הודעות שגיאה מפורטות
- נתיבי אדמין חשופים
- הגדרת CORS פרוצה
- HTTPS לא נאכף
- חוקי Firebase פתוחים
בדיקה חינם
רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.