テクノロジー

ただNext.jsを使う - カミナシ エンジニアブログ

1: toricls 2026/01/06 09:34

好き

2: pico-banana-app 2026/01/06 09:43

セキュリティ騒動を受けての冷静な判断。BFFとして使い倒すのは納得感あるな

3: ikkitang1211 2026/01/06 09:44

良さそうだった

4: nemoba 2026/01/06 10:55

BFFがセッション管理に必要だからこそNext.jsがセキュリティ陥落してるのがまずいのでは。セッション管理こそセキュリティの要でしょう。Backendから見たら乗っ取られたセッションなのか区別つかない

5: snowcrush 2026/01/06 11:18

RCE前提だと何やってもダメじゃない?もうその問題は解決済み!と言うなら変に境界線作らなくてもいいと思うし

6: nida3001 2026/01/06 11:39

クライアントのセッションハイジャックはどうあがいてもバックエンド側では検知も対処も出来ないのにそこを攻められてもな

7: renowan 2026/01/06 12:10

nuxtはバージョンアップが辛いけど悩むことはあんまりない。

8: jassmaz 2026/01/06 12:12

“CVE”

9: manaten 2026/01/06 12:45

本件に過剰反応するならサーバーサイドJSの利用から疑ったほうがいいと思う。プロパティ代入という基本操作で攻撃が成立してしまうのはプロトタイプベース言語であるJSの欠点なので

10: kompiro 2026/01/06 12:46

RSCなんで実行可能なflightweightプロトコルを採用したんだろう。JSONを圧縮したプロトコルだと思い込んでた

11: nilab 2026/01/06 12:50

「Next.js はApp Router以降、フルスタックフレームワークとしての道を失った」「Page RouterまではServerからClientへのPropsの境界が明確で(いわゆるgetServerSidePropsで境界が分かれてた)」

12: strawberryhunter 2026/01/06 13:46

弊社はReactの資産も知識も無いので、レガシーを引きずるReact自体が選択肢から外れてる。あの脆弱性を作り出した開発者たちに根幹を預けるのはリスキーだと思わないんだろうか。

13: kobito19 2026/01/06 14:39

"「ブラウザの延長」と捉え、機密情報を保持しない" この考えもまあまあ危ないと思う。よくある「他人のデータが見えちゃう」をやりがち

14: ilyaletre 2026/01/06 14:55

たぶんこれが最適解なんだろうなー、という気がしてきている。

15: rgfx 2026/01/06 15:38

Struts2のOGNLみたいなことになってきたBFFについて。AppRouter以降、Vercelが付け足した"独自色"が癌になってきたので厳しい、けどまあSSR考えると現状これが一番こなれてるし、ドメインに時間を使いたいのはそう。

16: kobago55555 2026/01/06 16:23

140MBもあるフレームワークを使うのはもうやめようぜ

17: lifeisadog 2026/01/06 17:17

こんなややこしいことをやってる理由がだんだんわからなくなるやつ

18: sonots 2026/01/06 19:45

妥当な落とし所感 > 私が推奨する「Next.jsをBFFとして使う」構成は、あくまで「UIのためのデータ整形」「APIアグリゲーション」「API認可プロキシ」に徹します。

20: BOOOOOOOON 2026/01/06 21:16

まあこの使い方がデファクトスタンダードでしょ。Cookieから取り出したものをリクエストに載せてどうこうしようしてる時点でどうしたって穴はあるんだから

21: kazokmr 2026/01/07 09:12

書いてある通りバックエンドがマイクロサービスなら使うメリットはあると思う。ところでJSランタイム下でセッション管理する場合はどうやるのが一般的なんだろう