nextjs-server-actions-security
Installation
SKILL.md
Next.js Server Actions Security
Toda Server Action é um endpoint POST público. O bundler esconde o nome; não esconde o contrato. Quem pode chamar a action é a rede — a action deve falhar fechada.
Implementação de actions: nextjs-server-actions. Authn/authz geral: authentication-authorization.
Modelo de ameaça
| Ameaça | Por quê |
|---|---|
| Endpoint enumerável | IDs de action vazam no client bundle; POST pode ser forjado |
| IDOR | id no FormData/bind vem do atacante |
| CSRF / origem cruzada | Browser autenticado + POST cross-site |
| Mass assignment | Spread de FormData no update |
| Data leak | Return/throw com campos internos |
| Abuse | Sem rate limit em login, pagamento, invite |