先说结论:这锅SSR不背 很多人把矛头指向SSR,说Next.js押宝服务端渲染是错误的决定。 这个我不同意。 SSR就是把原本在浏览器里跑的渲染逻辑挪到服务器上跑一遍,然后把HTML吐给用户。 这个操作本身没什么安全隐患——你渲染个HTML能有什么攻击面?