
Migrar a App Router en Next.js sin abrir puertas de seguridad
Checklist de seguridad al migrar de Pages Router: auth, CSRF, env vars y middleware.
Equipos en Puerto Rico migran sitios Next.js de Pages Router a App Router por performance y DX — pero copian patrones inseguros: secrets en client components, server actions sin validación, middleware auth bypassable. OWASP ASVS y guías Next.js oficial enfatizan validación server-side; migración es momento de corregir deuda, no amplificarla.
Checklist pre-migración: inventario de API routes y getServerSideProps que manejan auth; mapee env vars server-only vs NEXT_PUBLIC_; audite cookies y session handling. Server Actions requieren CSRF protection nativa en Next.js 14+ — verifique que no deshabilitó origin check "temporalmente" en staging.
Middleware: proteja rutas /admin y /api con matcher explícito; no confíe en obscuridad de path. Bruce Schneier desaconseja security by obscurity — un bot encuentra /dashboard sin auth en minutos. Rate limit en middleware para login y password reset usando Upstash o similar.
Auth providers (NextAuth, Clerk, Auth.js): revalide configuración post-migración — callback URLs, secret rotation, session strategy. Smashing Magazine publicó guías de migración App Router; complemente con review de headers CSP post-cambio de script loading.
Despliegue: staging en subdominio con datos sintéticos, pentest ligero en rutas autenticadas, y rollback plan documentado. Clientes mainland con sitios para mercado boricua no perdonan downtime por migración mal probada — seguridad y estabilidad van juntas en cutover de App Router.

Escribe sobre ciberseguridad práctica para pymes en Puerto Rico y el Caribe — sin relleno, con lo que realmente hay que hacer.


