Next.js Proxy · Chapter 08

响应与安全边界实验台

选择一次 Proxy 决策,观察浏览器、路由和上游目标分别发生什么。每次切换都会重新检查 URL、头部、Cookie 与登录回路。

next()地址不变,继续当前路由
redirect()地址改变,浏览器发新请求
rewrite()地址不变,内部改道
Response地址不变,立即终止

组装一次请求决策

所有输入都只用于本地推演,不会发起网络请求。

① 选择 Proxy 的结局
② 目标与方法 next 与直接 Response 没有新的 URL 目标;redirect / rewrite 才会检查目的地。
你的预测:地址栏会改变吗?
③ 头部的方向
④ Cookie 操作
⑤ 登录循环与 CORS 边界

决策观察窗

地址不变,当前路由继续。

100 安全净度
https://app.example.com/workspace/projects GET
当前路由 继续
地址栏 不改变
目标校验 无新目标

逐步判定

边界清晰

    边界提醒

      边界挑战 · 10 题

      判断结果后会立即解释,不用等到最后。

      01 / 10

      选择一个答案,查看边界解释。
      得分 0 / 0

      安全伪代码

      随实验配置更新;复制后再替换为你的真实验证函数。

      ! 伪代码只展示边界:目标来自允许表,外部 rewrite 只转发窄头部;Cookie 和 Authorization 永远不会被复制进响应头。

      307 / 308 ≠ PRG 它们通常保留原请求方法与请求体;POST 成功后的 Post/Redirect/Get 应明确使用 303。
      rewrite ≠ redirect rewrite 只改变服务器处理目标,浏览器地址栏不会因此改变。
      CORS ≠ 授权 CORS 只限制浏览器脚本读取跨源响应,服务端客户端不受它约束。
      Proxy ≠ 权威权限层 Proxy 可做快速分流;资源、租户与会话关系仍须在 DAL 或处理器中重新验证。