You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

带NEXT_PUBLIC前缀的Next.js .env变量是否安全?易被恶意获取吗?

关于Next.js中.env变量的安全性问题

1. 带有NEXT_PUBLIC前缀的.env敏感数据是否安全?

绝对不安全。带有NEXT_PUBLIC_前缀的环境变量会被Next.js打包到客户端侧的代码中,最终会暴露在浏览器可访问的静态文件里。如果把API密钥、数据库密码、用户隐私信息这类敏感数据存在这类变量里,任何用户都能通过浏览器开发者工具直接查看,完全没有保密性可言。

2. 带有NEXT_PUBLIC前缀的变量是否易被攻击者获取?安全性与其他.env变量是否一致?

  • 这类变量确实会被轻易获取:攻击者只需打开浏览器开发者工具,查看项目打包后的JS文件,就能直接找到这些变量的内容,不需要复杂技术手段。
  • 安全性和不带前缀的.env变量完全不一致:不带NEXT_PUBLIC_前缀的环境变量仅在服务器端运行的代码中生效,不会被打包到客户端代码里,也不会暴露给前端用户,这类变量才适合存储敏感数据。

内容的提问来源于stack exchange,提问作者YulePale

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.16 07:30:53