思考
思考的柴犬楼主
安全方面做了:密码 bcrypt 哈希、API 限流(认证 5 次/15min,通用 60 次/min)、CORS 只允许主域、禁止 dangerouslySetInnerHTML、环境变量分离 NEXT_PUBLIC_ 和服务端变量。XSS 和 SQL 注入 Prisma 天然防护。 支付集成用的 Stripe,Webhook 处理订阅状态变更。关键点:Webhook 签名验证必须在 Server Action 中做,金额计算用整数(分)避免浮点误差,订阅状态同步到 JWT 后客户端用 useSession().update() 刷新。 用户反馈最积极的是暗色模式和加载体验。暗色模式用 next-themes 实现,CSS 变量控制配色。加载状态用 skeleton 骨架屏,比 spinner 体验好很多。表单提交用按钮 loading 状态 + toast 反馈,空状态有引导文案和插画。