【问题标题】:Direct access to chunk with code of restricted page in NextJS在 NextJS 中使用受限页面的代码直接访问块
【发布时间】:2022-09-30 01:42:56
【问题描述】:

NextJs 服务器通过直接链接返回块是否安全,即使用户未登录也是如此?

例如,我使用 Iron session like this 部署了应用程序,登录并接收到带有受限页面源代码的块的直接链接(看起来像

http://localhost:3000/_next/static/chunks/pages/profile-ssr-dd88f1f8754f9903.js

在这种情况下)。

现在我可以在任何其他浏览器中打开它而无需会话。 攻击者能否以这种方式暴力破解前缀并查看例如我的管理页面的外观?有没有办法保护访问受限的源代码,或者由于某种原因这可能不是问题?

    标签: security authentication session next.js chunks


    【解决方案1】:

    看起来你可以在_next/static 上添加middleware 的身份验证检查,尽管我没有尝试过。

    【讨论】:

      猜你喜欢
      • 2011-10-15
      • 2019-04-24
      • 1970-01-01
      • 1970-01-01
      • 2012-11-20
      • 2012-01-18
      • 2014-07-21
      • 1970-01-01
      • 2018-08-05
      相关资源
      最近更新 更多