Nuxt Fullstack Security Review

Statically review Nuxt 3/4 full-stack code for private secrets exposed via runtimeConfig.public/NUXT_PUBLIC_* env vars, useState/module-scope cross-request state pollution in Nitro, server-route SSRF via $fetch/ofetch with blind useRequestHeaders/credential forwarding, NuxtPayload/useState serialization reaching an XSS sink, and missing security response headers (routeRules headers, nuxt-security), grounded in Nuxt's own documentation via Context7.

VincentChuWaiChow addd738 6 files · 47.5 KB Updated

File contents

VincentChuWaiChow/vanguard-frontier-agentic/tree/main/skills/frontend/nuxt-fullstack-security-review commit addd738dcd

Frequently asked questions

npx skillmds@latest add vincentchuwaichow/nuxt-fullstack-security-review