Keamanan Server Action

Ingat: Server Action pada dasarnya mengekspos HTTP POST endpoint publik di balik layar. Selalu lakukan otorisasi user (auth()) di dalam action!

👀 Contoh dulu

const session = await auth();
if (!session) throw new Error('Unauthorized');

Hasilnya: Mencegah akses mutasi data oleh pengguna yang belum login.

💡 Jangan pernah mengasumsikan Server Action hanya bisa dipanggil dari UI-mu.

📝 Sekarang giliranmu

Server Action bersifat publik meskipun berada di dalam file internal. Tambahkan pengecekan keamanan: jika nilai session kosong (falsy), lempar (throw) sebuah Error baru dengan pesan 'Unauthorized' agar eksekusi action langsung terhenti.

Preview