【发布时间】:2022-09-30 01:42:56
【问题描述】:
NextJs 服务器通过直接链接返回块是否安全,即使用户未登录也是如此?
例如,我使用 Iron session like this 部署了应用程序,登录并接收到带有受限页面源代码的块的直接链接(看起来像
http://localhost:3000/_next/static/chunks/pages/profile-ssr-dd88f1f8754f9903.js
在这种情况下)。
现在我可以在任何其他浏览器中打开它而无需会话。 攻击者能否以这种方式暴力破解前缀并查看例如我的管理页面的外观?有没有办法保护访问受限的源代码,或者由于某种原因这可能不是问题?
标签: security authentication session next.js chunks