Hub
Next.js セキュリティ:まずはここから
「検索されていない」状態は、記事の質よりも“入口”が足りないことが多い。ここは、 Next.jsセキュリティの主要テーマ(更新、CVE、認可、サプライチェーン)を、クロールされやすい 形で束ねるためのハブです。
必須
- Next.js セキュリティ更新プレイブック
更新を「事故」にしないためのルーチン。確認点、段階投入、ロールバックまで。
- React2Shell CVE-2025-66478(対応メモ)
実際のエコシステム脆弱性に対して、何を確認しどう動くかの最短チェック。
- 認可 / IDOR チェックリスト
「UIで見えないからOK」を捨てて、オブジェクト単位の認可をサーバで強制する。
- Server Actions セキュリティチェックリスト
各アクションを公開POSTとして扱い、認可・所有者確認・入力検証・allowedOriginsを固める。
- 本番エラーdigestから原因を特定する(onRequestError)
本番で表示されるdigestから、instrumentation.tsで元のサーバーエラーをたどる。Cookieやトークンを漏らさないログ設計つき。
- Next.js SSRF対策チェックリスト
Route HandlersやServer Actionsで外部URLをfetchする際の必須防御。プライベートIP遮断、DNS Rebinding対策、リダイレクト追従制御。
- デプロイ後の「Failed to find Server Action」の直し方
古いタブ、ローリングデプロイ、ビルド・暗号化キー不一致を切り分け、deploymentIdとNEXT_SERVER_ACTIONS_ENCRYPTION_KEYで直す。
サプライチェーン + CI
- npm サプライチェーン攻撃チェックリスト
依存差分とinstallスクリプトをCIゲートにして、侵害の入口を潰す。
- GitHub Actions ハードニング
最小権限、SHA pin、PRイベントの落とし穴。CIを攻撃面にしない。
- Dependabot 運用(安全な更新)
週次バッチ+グルーピングで更新を「運用」にして、PR地獄を終わらせる。
追加
- AIっぽさ除去チェックリスト(文章)
出荷が速いほど、読みやすさと信頼が効く。編集の最低ライン。
- 明確化質問チェックリスト
実装前に“聞くべきこと”を固定して、vibe-codedな抜けを減らす。