poszothebuilder/nextjs-security-headers-starter
GitHub: poszothebuilder/nextjs-security-headers-starter
一个无依赖的 Next.js 安全响应头基线配置模板与生产环境验证脚本,帮助开发者快速设置和检查常见的 HTTP 安全头。
Stars: 0 | Forks: 0
# Next.js Security Headers 入门模板
一个用于在 Next.js 应用中添加和检查常见 security headers 的小型、无依赖的基线配置。
## 包含内容
- `next.config.mjs`:保守的全局响应头
- `scripts/check-headers.mjs`:无依赖的生产环境响应头检查
- `SECURITY.md`:负责任的漏洞披露模板
此入门模板有意**不**提供可直接复制粘贴的 Content Security Policy。CSP 必须与特定应用程序所使用的脚本、样式、图片、分析工具、支付以及第三方服务相匹配;通用的策略可能会破坏生产环境或造成虚假的安全感。
## 安装配置
1. 将 `next.config.mjs` 中的 `securityHeaders` 数组和 `headers()` 函数复制到您现有的 Next.js 配置中。
2. 合并而不是覆盖任何现有的 `headers()` 规则。
3. 部署到预览环境。
4. 验证预览:
```
node scripts/check-headers.mjs https://your-preview.example.com
```
5. 在将其提升至生产环境之前,测试身份验证、结账、嵌入内容、上传、分析以及其他关键路径。
## 验证任意已部署站点
```
node scripts/check-headers.mjs https://example.com
```
当缺少必需的响应头或其强度明显弱于所包含的基线时,检查器将以非零状态退出。
## 不提供之承诺
响应头只是一层安全防护,并非完整的审计。此仓库不测试授权、依赖项漏洞、密钥、数据处理、业务逻辑或应用程序特定的 CSP 正确性。
## 需要完整的运营商套件?
Poszo 的 **Website Rescue DIY Pack + Next.js Security Kit** 包含八个与平台无关的修复工作表、部署/回滚指南、验证方案以及扩展的技术套件:
由 [Poszo LLC](https://poszo.com) 维护。
## 许可证
MIT。请参阅 `LICENSE`。
## 收录于
[](https://twelve.tools)
标签:MITM代理, Syscall, Web开发, 代码检查工具, 安全响应头, 安全配置, 数据可视化, 自定义脚本