advanced
Интеграция аутентификации
Координируйте cookies, sessions, middleware, route handlers, server components и проверки authorization.
Auth в Next.js охватывает middleware gates, зашифрованные session cookies, чтение сессии в server components, проверку в route handlers и Server Actions. Безопасность не в одном файле — контракты должны совпадать.
Типичный поток: middleware проверяет cookie сессии на защищённых путях; server code проверяет целостность и роли до доступа к данным; client показывает UI, но не является authority.
На интервью: HttpOnly cookies против localStorage tokens, CSRF для actions и разница authentication и authorization.
Типовые ошибки: доверие client-side role flags, пропуск server verification в actions, только middleware без проверок в handlers.
Компромисс: удобство auth-библиотек против понимания lifecycle сессии end to end.
Чеклист:
- HttpOnly session cookies для browser auth.
- Проверка сессии на сервере для каждой мутации.
- Matcher middleware совпадает с protected routes.
- Разделяйте auth (кто) и authorization (что).