advanced

Интеграция аутентификации

Координируйте cookies, sessions, middleware, route handlers, server components и проверки authorization.

Auth в Next.js охватывает middleware gates, зашифрованные session cookies, чтение сессии в server components, проверку в route handlers и Server Actions. Безопасность не в одном файле — контракты должны совпадать.

Типичный поток: middleware проверяет cookie сессии на защищённых путях; server code проверяет целостность и роли до доступа к данным; client показывает UI, но не является authority.

На интервью: HttpOnly cookies против localStorage tokens, CSRF для actions и разница authentication и authorization.

Типовые ошибки: доверие client-side role flags, пропуск server verification в actions, только middleware без проверок в handlers.

Компромисс: удобство auth-библиотек против понимания lifecycle сессии end to end.

Чеклист:

  • HttpOnly session cookies для browser auth.
  • Проверка сессии на сервере для каждой мутации.
  • Matcher middleware совпадает с protected routes.
  • Разделяйте auth (кто) и authorization (что).