[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"verticals":3,"playground-nextjs-weekly-server-actions-mutations-security":44,"search-suggestions":58},[4,20,32],{"id":5,"slug":6,"name":7,"tagline":8,"description":9,"accentFrom":10,"accentTo":11,"icon":12,"defaultLocale":13,"locales":14,"features":16,"position":19},"019fe637-3d33-714b-b57f-23e163ffca0c","dev","Web Development","Read it. Run it. Prove it.","A post a day on modern web development — most with an editable playground and a quiz that explains every answer. Free, no account needed.","violet-500","cyan-400","◇","en",[13,15],"fa",{"courses":17,"paths":17,"articles":17,"exams":18,"flashcards":18,"packages":17,"community":17,"certificates":17,"teams":17,"commerce":17},true,false,0,{"id":21,"slug":22,"name":23,"tagline":24,"description":25,"accentFrom":26,"accentTo":10,"icon":27,"defaultLocale":13,"locales":28,"features":30,"position":31},"019fe637-3dc2-754c-8657-0f175bfee7c6","lang","Languages","Learn a language the way you learn a codebase.","Grammar explained the way good documentation explains an API — one idea at a time, each with a quiz.","amber-400","⌘",[13,15,29],"es",{"courses":18,"paths":18,"articles":17,"exams":18,"flashcards":17,"packages":18,"community":17,"certificates":17,"teams":18,"commerce":18},2,{"id":33,"slug":34,"name":35,"tagline":36,"description":37,"accentFrom":38,"accentTo":39,"icon":40,"defaultLocale":13,"locales":41,"features":42,"position":43},"7b3c16f2-931d-410e-802e-e1fa4edab7de","soft","Soft Skills","The half of the job nobody wrote documentation for.","Weekly, on the parts of working life that decide more than your code does — first weeks, meetings, interviews, promotions, and the people around you. Written from what actually happens, and recorded as a podcast you can listen to on the walk.","emerald-400","teal-300","◉",[13],{"courses":18,"paths":18,"articles":17,"exams":18,"flashcards":18,"packages":18,"community":17,"certificates":18,"teams":18,"commerce":18},3,{"slug":45,"title":46,"summary":47,"html":48,"css":49,"js":50,"config":51,"doc":53},"nextjs-weekly-server-actions-mutations-security","Next.js Server Actions — request lifecycle playground",null,"\u003Cdiv class=\"pg\">\n    \u003Ch1 class=\"pg-title\">🎮 Who can actually call your Server Action?\u003C\u002Fh1>\n    \u003Cp class=\"pg-sub\">\n      This is a \u003Cb>model\u003C\u002Fb> of the request lifecycle a Next.js Server Action goes through — not a\n      running Next.js server. Pick who's calling \u003Ccode>deleteComment(id)\u003C\u002Fcode> and whether the\n      action has its own auth check, then send the request and watch where it gets stopped, if\n      it gets stopped at all.\n    \u003C\u002Fp>\n\n    \u003Cdiv class=\"banner info show\">\n      Simulated model — walks the documented request path in plain JS. No real network request, no real server, no real database.\n    \u003C\u002Fdiv>\n\n    \u003Cdiv class=\"panel\">\n      \u003Cdiv class=\"panel-label\">\u003Cspan class=\"n\">1\u003C\u002Fspan> Controls\u003C\u002Fdiv>\n      \u003Cdiv class=\"btn-row\" style=\"flex-wrap:wrap; gap:14px;\">\n        \u003Cdiv class=\"field\">\n          \u003Cspan class=\"ctl-label\">Who's calling\u003C\u002Fspan>\n          \u003Cdiv class=\"seg\" id=\"callerSeg\">\n            \u003Cbutton type=\"button\" aria-pressed=\"true\" data-val=\"same\">Your button (same origin)\u003C\u002Fbutton>\n            \u003Cbutton type=\"button\" aria-pressed=\"false\" data-val=\"cross\">Attacker's site (cross-origin)\u003C\u002Fbutton>\n          \u003C\u002Fdiv>\n        \u003C\u002Fdiv>\n      \u003C\u002Fdiv>\n      \u003Cdiv class=\"btn-row\" style=\"flex-wrap:wrap; gap:14px; margin-top:12px;\">\n        \u003Cdiv class=\"field\">\n          \u003Cspan class=\"ctl-label\">Auth check inside the action\u003C\u002Fspan>\n          \u003Cdiv class=\"seg\" id=\"authSeg\">\n            \u003Cbutton type=\"button\" aria-pressed=\"true\" data-val=\"present\">Present (checks session + ownership)\u003C\u002Fbutton>\n            \u003Cbutton type=\"button\" aria-pressed=\"false\" data-val=\"missing\">Missing (trusts the caller)\u003C\u002Fbutton>\n          \u003C\u002Fdiv>\n        \u003C\u002Fdiv>\n      \u003C\u002Fdiv>\n      \u003Cdiv class=\"btn-row\" style=\"margin-top:12px\">\n        \u003Cbutton class=\"btn primary\" id=\"run\">▶️ Send the request\u003C\u002Fbutton>\n        \u003Cbutton class=\"btn ghost\" id=\"reset\">Reset\u003C\u002Fbutton>\n      \u003C\u002Fdiv>\n      \u003Cp class=\"hint\" style=\"margin-top:8px\" id=\"setupHint\">\n        A same-origin call from your own signed-in browser is exactly what your Network tab shows after clicking a real button — it isn't an attack, but it still isn't automatically authorized.\n      \u003C\u002Fp>\n    \u003C\u002Fdiv>\n\n    \u003Cdiv class=\"panel\">\n      \u003Cdiv class=\"panel-label\">\u003Cspan class=\"n\">2\u003C\u002Fspan> Request path: \u003Ccode>deleteComment(commentId)\u003C\u002Fcode>\u003C\u002Fdiv>\n      \u003Cdiv class=\"pipeline\" id=\"pipeline\">\n        \u003Cdiv class=\"step\" data-step=\"call\">\u003Cspan class=\"ico\">🖱️\u003C\u002Fspan>\u003Cdiv class=\"body\">\u003Cdiv class=\"name\">Client calls the action\u003C\u002Fdiv>\u003Cdiv class=\"desc\">Looks like a function call in your code.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"tag\" data-tag=\"call\">idle\u003C\u002Fdiv>\u003C\u002Fdiv>\n        \u003Cdiv class=\"arrow\">↓ compiles to\u003C\u002Fdiv>\n        \u003Cdiv class=\"step\" data-step=\"post\">\u003Cspan class=\"ico\">📡\u003C\u002Fspan>\u003Cdiv class=\"body\">\u003Cdiv class=\"name\">Real POST, encrypted action ID\u003C\u002Fdiv>\u003Cdiv class=\"desc\">Same shape as any other HTTP request.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"tag\" data-tag=\"post\">idle\u003C\u002Fdiv>\u003C\u002Fdiv>\n        \u003Cdiv class=\"arrow\">↓\u003C\u002Fdiv>\n        \u003Cdiv class=\"step\" data-step=\"csrf\">\u003Cspan class=\"ico\">🛡️\u003C\u002Fspan>\u003Cdiv class=\"body\">\u003Cdiv class=\"name\">Next.js: Origin vs Host check\u003C\u002Fdiv>\u003Cdiv class=\"desc\">Automatic. Runs before your code, every time.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"tag\" data-tag=\"csrf\">idle\u003C\u002Fdiv>\u003C\u002Fdiv>\n        \u003Cdiv class=\"arrow\">↓ if it passes\u003C\u002Fdiv>\n        \u003Cdiv class=\"step\" data-step=\"body\">\u003Cspan class=\"ico\">🧩\u003C\u002Fspan>\u003Cdiv class=\"body\">\u003Cdiv class=\"name\">Your action's function body runs\u003C\u002Fdiv>\u003Cdiv class=\"desc\">Next.js has no opinion on what happens next.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"tag\" data-tag=\"body\">idle\u003C\u002Fdiv>\u003C\u002Fdiv>\n        \u003Cdiv class=\"arrow\">↓\u003C\u002Fdiv>\n        \u003Cdiv class=\"step\" data-step=\"auth\">\u003Cspan class=\"ico\">🔑\u003C\u002Fspan>\u003Cdiv class=\"body\">\u003Cdiv class=\"name\">Your auth \u002F ownership check\u003C\u002Fdiv>\u003Cdiv class=\"desc\">Only runs if you wrote one.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"tag\" data-tag=\"auth\">idle\u003C\u002Fdiv>\u003C\u002Fdiv>\n        \u003Cdiv class=\"arrow\">↓ if it passes\u003C\u002Fdiv>\n        \u003Cdiv class=\"step\" data-step=\"db\">\u003Cspan class=\"ico\">🗄️\u003C\u002Fspan>\u003Cdiv class=\"body\">\u003Cdiv class=\"name\">Database mutation executes\u003C\u002Fdiv>\u003Cdiv class=\"desc\">The comment actually gets deleted.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"tag\" data-tag=\"db\">idle\u003C\u002Fdiv>\u003C\u002Fdiv>\n      \u003C\u002Fdiv>\n\n      \u003Cdiv class=\"status\" id=\"statusLine\">\n        \u003Cspan class=\"dot info\" id=\"dot\">\u003C\u002Fspan>\u003Cspan id=\"statusText\">Ready — pick a caller and an auth setting, then send the request.\u003C\u002Fspan>\n      \u003C\u002Fdiv>\n\n      \u003Cdiv class=\"outcome\" id=\"outcome\" style=\"display:none\">\u003C\u002Fdiv>\n\n      \u003Cdiv class=\"panel-label\" style=\"margin-top:14px\">\u003Cspan class=\"n\">3\u003C\u002Fspan> Play-by-play\u003C\u002Fdiv>\n      \u003Cdiv class=\"log\" id=\"log\">\u003C\u002Fdiv>\n    \u003C\u002Fdiv>\n  \u003C\u002Fdiv>","\u002F*\n * Shared playground design system — daily-post\n * ============================================\n * Link it from any post's playground\u002Findex.html (no per-post boilerplate):\n *\n *   \u003Clink rel=\"stylesheet\" href=\"..\u002F..\u002F..\u002Fplayground\u002Fassets\u002Fbase.css\" \u002F>\n *\n * The relative path resolves the same locally (posts\u002F\u003Cbase>\u002Fplayground\u002F) and on\n * the deployed host (public\u002Fposts\u002F\u003Cbase>\u002Fplayground\u002F), because build-site.js\n * mirrors this file to public\u002Fplayground\u002Fassets\u002Fbase.css. For a CodeSandbox\n * --embed, playground.js inlines this file so the single-file sandbox still styles.\n *\n * Then write ONLY the demo-specific CSS in your inline \u003Cstyle>. Everything below\n * — tokens, layout, panels, buttons, toggles, sliders, code blocks, status\u002Flog,\n * banners, presets — comes for free and looks consistent across every post.\n *\n * Theme-aware: dark by default, light via prefers-color-scheme AND a\n * [data-theme] override on \u003Chtml> (so a toggle can force either). Accessible:\n * real focus rings, adequate contrast, reduced-motion honored.\n *\u002F\n\n\u002F* ---------- design tokens ---------- *\u002F\n:root {\n  --bg: #0d1117;\n  --bg-grid: #ffffff0a;\n  --panel: #161b22;\n  --panel-2: #0b0e14;\n  --card: #0b0e14;\n  --ink: #e8ebf2;\n  --muted: #9aa4b2;\n  --faint: #6b7688;\n  --line: #232a35;\n  --line-soft: #ffffff12;\n  --accent: #7c9cff;\n  --accent-ink: #0b0e14;\n  --good: #3fb950;\n  --warn: #f0883e;\n  --bad: #f85149;\n  --info: #58a6ff;\n  --radius: 14px;\n  --radius-sm: 9px;\n  --shadow: 0 8px 30px #0006;\n  --shadow-sm: 0 4px 14px #0005;\n  --mono: ui-monospace, SFMono-Regular, \"SF Mono\", Menlo, Consolas, \"Liberation Mono\", monospace;\n  --sans: ui-sans-serif, system-ui, -apple-system, \"Segoe UI\", Roboto, \"Helvetica Neue\", sans-serif;\n  color-scheme: dark;\n}\n\n\u002F* Light theme — system preference, overridable by [data-theme] on \u003Chtml>. *\u002F\n@media (prefers-color-scheme: light) {\n  :root:not([data-theme=\"dark\"]) {\n    --bg: #f4f6fb;\n    --bg-grid: #00000008;\n    --panel: #ffffff;\n    --panel-2: #f0f3f9;\n    --card: #f7f9fc;\n    --ink: #131722;\n    --muted: #5b6472;\n    --faint: #8a93a3;\n    --line: #e2e7f0;\n    --line-soft: #00000010;\n    --accent: #2f6df0;\n    --accent-ink: #ffffff;\n    --good: #1a7f37;\n    --warn: #bc4c00;\n    --bad: #cf222e;\n    --info: #0969da;\n    --shadow: 0 8px 30px #0000001f;\n    --shadow-sm: 0 4px 14px #00000014;\n    color-scheme: light;\n  }\n}\n:root[data-theme=\"light\"] {\n  --bg: #f4f6fb;\n  --bg-grid: #00000008;\n  --panel: #ffffff;\n  --panel-2: #f0f3f9;\n  --card: #f7f9fc;\n  --ink: #131722;\n  --muted: #5b6472;\n  --faint: #8a93a3;\n  --line: #e2e7f0;\n  --line-soft: #00000010;\n  --accent: #2f6df0;\n  --accent-ink: #ffffff;\n  --good: #1a7f37;\n  --warn: #bc4c00;\n  --bad: #cf222e;\n  --info: #0969da;\n  --shadow: 0 8px 30px #0000001f;\n  --shadow-sm: 0 4px 14px #00000014;\n  color-scheme: light;\n}\n\n\u002F* ---------- reset & base ---------- *\u002F\n*, *::before, *::after { box-sizing: border-box; }\n\nbody {\n  margin: 0;\n  min-height: 100vh;\n  font-family: var(--sans);\n  color: var(--ink);\n  background:\n    radial-gradient(circle at 1px 1px, var(--bg-grid) 1px, transparent 0) 0 0 \u002F 24px 24px,\n    var(--bg);\n  display: flex;\n  justify-content: center;\n  align-items: flex-start;\n  padding: clamp(14px, 3vw, 26px);\n  line-height: 1.55;\n  -webkit-font-smoothing: antialiased;\n  text-rendering: optimizeLegibility;\n}\n\n\u002F* The single content column. *\u002F\n.pg {\n  width: 100%;\n  max-width: 860px;\n}\n\n\u002F* ---------- header ---------- *\u002F\n.pg-title {\n  font-size: clamp(1.15rem, 1rem + 1vw, 1.4rem);\n  font-weight: 800;\n  letter-spacing: -0.02em;\n  margin: 0 0 4px;\n  display: flex;\n  align-items: center;\n  gap: 9px;\n}\n.pg-sub {\n  color: var(--muted);\n  font-size: 0.92rem;\n  line-height: 1.5;\n  margin: 0 0 16px;\n  max-width: 66ch;\n}\n.pg-sub strong, .pg-sub b { color: var(--ink); font-weight: 700; }\n.pg-sub code { font-family: var(--mono); background: var(--line-soft); color: var(--accent);\n  padding: 1px 6px; border-radius: 6px; font-size: 0.85em; }\n\n\u002F* ---------- panels ---------- *\u002F\n.panel {\n  background: var(--panel);\n  border: 1px solid var(--line);\n  border-radius: var(--radius);\n  padding: 16px 18px;\n  margin-bottom: 14px;\n  box-shadow: var(--shadow-sm);\n}\n.panel-label {\n  font-size: 0.7rem;\n  text-transform: uppercase;\n  letter-spacing: 0.08em;\n  color: var(--muted);\n  font-weight: 800;\n  margin: 0 0 13px;\n  display: flex;\n  align-items: center;\n  gap: 8px;\n}\n.panel-label .n {\n  display: inline-grid; place-items: center;\n  width: 18px; height: 18px; border-radius: 50%;\n  background: var(--accent); color: var(--accent-ink);\n  font-size: 0.66rem; font-weight: 800;\n}\n\n\u002F* ---------- layout helpers ---------- *\u002F\n.row { display: flex; flex-wrap: wrap; gap: 12px; align-items: center; }\n.row.between { justify-content: space-between; }\n.col { display: flex; flex-direction: column; gap: 10px; }\n.grow { flex: 1 1 0; min-width: 0; }\n.wrap-controls { display: flex; flex-wrap: wrap; gap: 16px 24px; align-items: flex-end; }\n.field { display: flex; flex-direction: column; gap: 7px; min-width: 0; }\n.field > .label, .ctl-label {\n  font-size: 0.7rem; text-transform: uppercase; letter-spacing: 0.04em;\n  color: var(--muted); font-weight: 800;\n}\n\n\u002F* ---------- buttons ---------- *\u002F\n.btn {\n  font: inherit; font-weight: 650; font-size: 0.88rem;\n  cursor: pointer; user-select: none;\n  border: 1px solid var(--line);\n  background: var(--card); color: var(--ink);\n  padding: 9px 15px; border-radius: var(--radius-sm);\n  display: inline-flex; align-items: center; gap: 8px;\n  transition: background .15s ease, border-color .15s ease, transform .05s ease, color .15s ease;\n}\n.btn:hover { background: var(--line-soft); border-color: var(--muted); }\n.btn:active { transform: translateY(1px); }\n.btn:focus-visible { outline: 2px solid var(--accent); outline-offset: 2px; }\n.btn[disabled] { opacity: 0.45; cursor: not-allowed; }\n.btn.primary { background: var(--accent); border-color: var(--accent); color: var(--accent-ink); }\n.btn.primary:hover { filter: brightness(1.08); background: var(--accent); }\n.btn.good { background: var(--good); border-color: var(--good); color: #04140a; }\n.btn.bad  { background: var(--bad);  border-color: var(--bad);  color: #fff; }\n.btn.ghost { background: transparent; }\n.btn.sm { padding: 6px 11px; font-size: 0.82rem; }\n\n.btn-row { display: flex; flex-wrap: wrap; gap: 9px; }\n\n\u002F* Segmented control — a row of buttons where one is active (aria-pressed). *\u002F\n.seg { display: inline-flex; background: var(--card); border: 1px solid var(--line);\n  border-radius: var(--radius-sm); padding: 3px; gap: 3px; }\n.seg button {\n  font: inherit; font-weight: 650; font-size: 0.84rem; cursor: pointer;\n  border: none; background: transparent; color: var(--muted);\n  padding: 7px 13px; border-radius: 7px;\n  transition: background .15s ease, color .15s ease;\n}\n.seg button:hover { color: var(--ink); }\n.seg button[aria-pressed=\"true\"] { background: var(--accent); color: var(--accent-ink); }\n.seg button:focus-visible { outline: 2px solid var(--accent); outline-offset: 2px; }\n\n\u002F* Preset chips — worked-example shortcuts. *\u002F\n.presets { display: flex; flex-wrap: wrap; gap: 8px; }\n.presets .btn { background: var(--panel-2); }\n\n\u002F* ---------- toggle switch ---------- *\u002F\n.toggle { display: inline-flex; align-items: center; gap: 10px; cursor: pointer;\n  font-size: 0.88rem; font-weight: 600; user-select: none; }\n.toggle input { position: absolute; opacity: 0; width: 0; height: 0; }\n.switch { position: relative; width: 44px; height: 25px; border-radius: 999px; flex: none;\n  background: var(--line); border: 1px solid var(--line); transition: background .18s ease; }\n.switch::after { content: \"\"; position: absolute; top: 2px; left: 2px; width: 19px; height: 19px;\n  border-radius: 50%; background: #cfd6e4; transition: transform .18s ease; box-shadow: 0 1px 3px #0006; }\n.toggle input:checked + .switch { background: var(--good); border-color: var(--good); }\n.toggle input:checked + .switch::after { transform: translateX(19px); background: #fff; }\n.toggle input:focus-visible + .switch { outline: 2px solid var(--accent); outline-offset: 2px; }\n\n\u002F* ---------- range slider ---------- *\u002F\ninput[type=\"range\"] {\n  -webkit-appearance: none; appearance: none; width: 100%; height: 6px;\n  background: var(--line); border-radius: 999px; outline: none; cursor: pointer; margin: 8px 0;\n}\ninput[type=\"range\"]::-webkit-slider-thumb {\n  -webkit-appearance: none; appearance: none; width: 19px; height: 19px; border-radius: 50%;\n  background: var(--accent); border: 2px solid var(--panel); box-shadow: var(--shadow-sm); cursor: pointer;\n}\ninput[type=\"range\"]::-moz-range-thumb {\n  width: 19px; height: 19px; border-radius: 50%; background: var(--accent);\n  border: 2px solid var(--panel); box-shadow: var(--shadow-sm); cursor: pointer;\n}\ninput[type=\"range\"]:focus-visible { outline: 2px solid var(--accent); outline-offset: 3px; }\n\n\u002F* ---------- text inputs \u002F selects ---------- *\u002F\ninput[type=\"text\"], input[type=\"number\"], input[type=\"search\"], select, textarea {\n  font: inherit; color: var(--ink); background: var(--card);\n  border: 1px solid var(--line); border-radius: var(--radius-sm); padding: 8px 11px; width: 100%;\n}\ntextarea { font-family: var(--mono); font-size: 0.85rem; line-height: 1.6; resize: vertical; }\ninput:focus-visible, select:focus-visible, textarea:focus-visible {\n  outline: 2px solid var(--accent); outline-offset: 1px; border-color: var(--accent);\n}\n\n\u002F* ---------- status \u002F output \u002F log ---------- *\u002F\n.status {\n  display: flex; align-items: center; gap: 9px; flex-wrap: wrap;\n  font-size: 0.9rem; font-weight: 600;\n  padding: 11px 14px; border-radius: var(--radius-sm);\n  background: var(--panel-2); border: 1px solid var(--line); color: var(--ink);\n}\n.status.good { border-color: color-mix(in srgb, var(--good) 55%, var(--line)); }\n.status.warn { border-color: color-mix(in srgb, var(--warn) 55%, var(--line)); }\n.status.bad  { border-color: color-mix(in srgb, var(--bad) 55%, var(--line)); }\n.dot { width: 9px; height: 9px; border-radius: 50%; background: var(--muted); flex: none; }\n.dot.good { background: var(--good); } .dot.warn { background: var(--warn); }\n.dot.bad { background: var(--bad); } .dot.info { background: var(--info); }\n\n.output { background: var(--panel-2); border: 1px solid var(--line); border-radius: var(--radius-sm);\n  padding: 13px 15px; }\n.log { font-family: var(--mono); font-size: 0.8rem; line-height: 1.7; background: var(--card);\n  border: 1px solid var(--line); border-radius: var(--radius-sm); padding: 11px 14px;\n  max-height: 220px; overflow-y: auto; white-space: pre-wrap; }\n\n\u002F* ---------- code block + syntax tokens ---------- *\u002F\n.code {\n  font-family: var(--mono); font-size: 0.82rem; line-height: 1.7;\n  background: var(--panel-2); border: 1px solid var(--line); border-radius: var(--radius-sm);\n  padding: 13px 15px; overflow-x: auto; white-space: pre; tab-size: 2;\n}\n.code .tok-sel  { color: var(--accent); }\n.code .tok-prop { color: #86e29b; }\n.code .tok-kw   { color: #ff9bcb; }\n.code .tok-str  { color: #f0c674; }\n.code .tok-num  { color: #f0883e; }\n.code .tok-cmt  { color: var(--faint); font-style: italic; }\n.code .hl { background: color-mix(in srgb, var(--good) 22%, transparent); border-radius: 4px; padding: 0 3px; }\n\n\u002F* ---------- hint \u002F caption ---------- *\u002F\n.hint { font-size: 0.83rem; color: var(--muted); line-height: 1.55; margin: 10px 0 0; }\n.hint code { font-family: var(--mono); color: var(--ink); background: var(--line-soft);\n  padding: 1px 5px; border-radius: 5px; font-size: 0.86em; }\n.hint strong { color: var(--ink); }\n\n\u002F* ---------- banner (feature-support \u002F notices) ---------- *\u002F\n.banner {\n  display: none; margin-bottom: 14px; padding: 11px 14px; border-radius: 11px;\n  font-size: 0.85rem; line-height: 1.5;\n  color: var(--ink); background: color-mix(in srgb, var(--warn) 12%, var(--panel));\n  border: 1px solid color-mix(in srgb, var(--warn) 45%, var(--line));\n}\n.banner.show { display: block; }\n.banner.info { background: color-mix(in srgb, var(--info) 12%, var(--panel));\n  border-color: color-mix(in srgb, var(--info) 45%, var(--line)); }\n.banner code { font-family: var(--mono); background: var(--line-soft); padding: 1px 5px; border-radius: 5px; }\n\n\u002F* ---------- misc atoms ---------- *\u002F\n.pill { display: inline-flex; align-items: center; gap: 6px; font-size: 0.75rem; font-weight: 700;\n  padding: 3px 9px; border-radius: 999px; background: var(--line-soft); color: var(--muted); }\n.pill.good { color: var(--good); background: color-mix(in srgb, var(--good) 16%, transparent); }\n.pill.bad  { color: var(--bad);  background: color-mix(in srgb, var(--bad) 16%, transparent); }\n.mono { font-family: var(--mono); }\n.muted { color: var(--muted); }\n.big-num { font-family: var(--mono); font-size: 1.6rem; font-weight: 800; letter-spacing: -0.02em; }\n\n\u002F* Optional theme toggle button (top-right). Wire it in JS if you want it. *\u002F\n.theme-btn { position: fixed; top: 12px; right: 12px; z-index: 20; }\n\n\u002F* ---------- responsive ---------- *\u002F\n@media (max-width: 560px) {\n  .panel { padding: 14px; }\n  .wrap-controls { gap: 14px; }\n  .btn { padding: 9px 13px; }\n}\n\n\u002F* ---------- reduced motion ---------- *\u002F\n@media (prefers-reduced-motion: reduce) {\n  *, *::before, *::after { transition-duration: 0.01ms !important; animation-duration: 0.01ms !important; }\n}\n\n\n\u002F* Demo-specific only — base.css owns tokens, panels, buttons, status, log. *\u002F\n  .pipeline {\n    display: flex;\n    flex-direction: column;\n    gap: 6px;\n    margin: 4px 0 6px;\n  }\n  .step {\n    display: flex;\n    align-items: center;\n    gap: 10px;\n    padding: 10px 12px;\n    border-radius: var(--radius-sm);\n    border: 1px solid var(--line);\n    background: var(--panel-2);\n    font-size: 0.82rem;\n    line-height: 1.35;\n    transition: background .25s, border-color .25s, transform .2s, opacity .2s;\n    opacity: .55;\n  }\n  .step .ico { font-size: 1.15rem; flex: 0 0 auto; }\n  .step .body { flex: 1 1 auto; }\n  .step .name { font-weight: 600; color: var(--ink); }\n  .step .desc { color: var(--muted); font-size: .74rem; margin-top: 1px; }\n  .step .tag {\n    flex: 0 0 auto; font-size: 0.65rem; padding: 2px 8px; border-radius: 999px;\n    border: 1px solid var(--line); color: var(--muted); white-space: nowrap;\n  }\n  .step.active { opacity: 1; border-color: var(--accent); background: color-mix(in oklab, var(--accent) 16%, var(--panel-2)); transform: translateX(2px); }\n  .step.pass { opacity: 1; border-color: color-mix(in oklab, #3fb950 55%, var(--line)); background: color-mix(in oklab, #3fb950 12%, var(--panel-2)); }\n  .step.pass .tag { color: #3fb950; border-color: color-mix(in oklab, #3fb950 55%, var(--line)); }\n  .step.blocked { opacity: 1; border-color: color-mix(in oklab, #f85149 55%, var(--line)); background: color-mix(in oklab, #f85149 12%, var(--panel-2)); }\n  .step.blocked .tag { color: #f85149; border-color: color-mix(in oklab, #f85149 55%, var(--line)); }\n  .step.skipped { opacity: .35; }\n  .arrow { text-align: center; color: var(--faint); font-size: .8rem; margin: -2px 0; }\n  .outcome {\n    margin-top: 10px; padding: 12px; border-radius: var(--radius-sm);\n    border: 1px solid var(--line); font-size: .85rem; text-align: center; font-weight: 600;\n  }\n  .outcome.good { border-color: color-mix(in oklab, #3fb950 55%, var(--line)); color: #3fb950; background: color-mix(in oklab, #3fb950 10%, var(--panel-2)); }\n  .outcome.bad { border-color: color-mix(in oklab, #f85149 55%, var(--line)); color: #f85149; background: color-mix(in oklab, #f85149 10%, var(--panel-2)); }\n  .outcome.blocked { border-color: color-mix(in oklab, #f0883e 55%, var(--line)); color: #f0883e; background: color-mix(in oklab, #f0883e 10%, var(--panel-2)); }","\"use strict\";\n  const $ = (id) => document.getElementById(id);\n  let caller = \"same\";\n  let auth = \"present\";\n  let running = false;\n\n  function seg(id, onChange) {\n    const el = $(id);\n    el.querySelectorAll(\"button\").forEach((btn) => {\n      btn.addEventListener(\"click\", () => {\n        el.querySelectorAll(\"button\").forEach((b) => b.setAttribute(\"aria-pressed\", String(b === btn)));\n        onChange(btn.dataset.val);\n      });\n    });\n  }\n  seg(\"callerSeg\", (v) => (caller = v));\n  seg(\"authSeg\", (v) => (auth = v));\n\n  const STEPS = [\"call\", \"post\", \"csrf\", \"body\", \"auth\", \"db\"];\n  function step(name) { return document.querySelector(`[data-step=\"${name}\"]`); }\n  function tag(name) { return document.querySelector(`[data-tag=\"${name}\"]`); }\n\n  function setStep(name, cls, label) {\n    step(name).className = \"step\" + (cls ? \" \" + cls : \"\");\n    tag(name).textContent = label;\n  }\n\n  function clearAll() {\n    STEPS.forEach((n) => setStep(n, \"\", \"idle\"));\n    $(\"outcome\").style.display = \"none\";\n  }\n\n  function setStatus(text, kind) {\n    $(\"statusText\").textContent = text;\n    $(\"dot\").className = \"dot \" + kind;\n  }\n\n  function log(line) {\n    const el = $(\"log\");\n    el.textContent += (el.textContent ? \"\\n\" : \"\") + line;\n    el.scrollTop = el.scrollHeight;\n  }\n\n  function sleep(ms) { return new Promise((r) => setTimeout(r, ms)); }\n\n  function showOutcome(kind, text) {\n    const el = $(\"outcome\");\n    el.style.display = \"block\";\n    el.className = \"outcome \" + kind;\n    el.textContent = text;\n  }\n\n  async function run() {\n    if (running) return;\n    running = true;\n    clearAll();\n    $(\"log\").textContent = \"\";\n    $(\"run\").disabled = true;\n\n    setStep(\"call\", \"active\", \"invoked\");\n    log(caller === \"same\" ? \"Your button's onClick\u002Fform calls deleteComment(id).\" : \"Attacker's page constructs the same encrypted POST from another origin.\");\n    await sleep(400);\n    setStep(\"call\", \"pass\", \"compiled\");\n\n    setStep(\"post\", \"active\", \"sending…\");\n    log(\"Compiles to a real POST carrying the encrypted action ID + arguments.\");\n    await sleep(450);\n    setStep(\"post\", \"pass\", \"sent\");\n\n    setStep(\"csrf\", \"active\", \"checking Origin vs Host…\");\n    log(\"Next.js compares the request's Origin header to its own Host, automatically.\");\n    await sleep(550);\n\n    if (caller === \"cross\") {\n      setStep(\"csrf\", \"blocked\", \"rejected\");\n      log(\"Origin does not match Host → request rejected before your action's body ever runs.\");\n      STEPS.slice(3).forEach((n) => setStep(n, \"skipped\", \"never reached\"));\n      setStatus(\"Blocked by Next.js's built-in CSRF protection.\", \"warn\");\n      showOutcome(\"blocked\", \"🛡️ Blocked — cross-origin request rejected before your code ran. Next.js did this for free.\");\n      running = false;\n      $(\"run\").disabled = false;\n      return;\n    }\n\n    setStep(\"csrf\", \"pass\", \"same origin — passed\");\n    log(\"Origin matches Host → this is treated as a legitimate same-origin request.\");\n    await sleep(400);\n\n    setStep(\"body\", \"active\", \"running\");\n    log(\"Your action's function body starts executing.\");\n    await sleep(400);\n    setStep(\"body\", \"pass\", \"running\");\n\n    setStep(\"auth\", \"active\", auth === \"present\" ? \"checking session + ownership…\" : \"no check written\");\n    await sleep(500);\n\n    if (auth === \"missing\") {\n      setStep(\"auth\", \"blocked\", \"skipped (not written)\");\n      log(\"No auth check in the code — the function trusts whoever sent the request.\");\n      setStep(\"db\", \"blocked\", \"executes anyway\");\n      await sleep(450);\n      log(\"db.comment.delete() runs for whatever commentId was sent, regardless of who owns it.\");\n      setStatus(\"Mutation ran — with no idea who actually asked for it.\", \"bad\");\n      showOutcome(\"bad\", \"❌ Deleted — CSRF passed (it's your own origin), but with no auth check, this deletes ANY commentId the caller sends.\");\n      running = false;\n      $(\"run\").disabled = false;\n      return;\n    }\n\n    setStep(\"auth\", \"pass\", \"session + owner verified\");\n    log(\"Session checked, comment ownership confirmed — this caller is allowed to do this.\");\n    await sleep(450);\n\n    setStep(\"db\", \"active\", \"executing…\");\n    await sleep(450);\n    setStep(\"db\", \"pass\", \"mutation applied\");\n    log(\"db.comment.delete() runs — for the right comment, for the right user.\");\n    setStatus(\"Mutation completed, authorized end to end.\", \"good\");\n    showOutcome(\"good\", \"✅ Deleted — same origin, and the action verified the session and ownership itself.\");\n\n    running = false;\n    $(\"run\").disabled = false;\n  }\n\n  $(\"run\").addEventListener(\"click\", run);\n  $(\"reset\").addEventListener(\"click\", () => {\n    clearAll();\n    $(\"log\").textContent = \"\";\n    setStatus(\"Ready — pick a caller and an auth setting, then send the request.\", \"info\");\n  });",{"height":52,"autorun":17},520,{"slug":45,"title":54,"excerpt":55,"coverUrl":56,"vertical":57},"Next.js Server Actions: Mutations & Security (Cheat Sheet)","Next.js Server Actions look like plain functions but compile to public POST endpoints. Learn the mutation flow, built-in CSRF checks, and the auth you owe.","\u002Fmedia\u002Fcovers\u002Fnextjs-weekly-server-actions-mutations-security.png",{"slug":6},[59,63,67,71,75,79,83,87,91,95,98,102],{"slug":60,"name":61,"articles":62},"webdev","Webdev",86,{"slug":64,"name":65,"articles":66},"javascript","Javascript",70,{"slug":68,"name":69,"articles":70},"frontend","Frontend",69,{"slug":72,"name":73,"articles":74},"css","Css",31,{"slug":76,"name":77,"articles":78},"tutorial","Tutorial",19,{"slug":80,"name":81,"articles":82},"performance","Performance",12,{"slug":84,"name":85,"articles":86},"typescript","Typescript",11,{"slug":88,"name":89,"articles":90},"react","React",10,{"slug":92,"name":93,"articles":94},"browser","Browser",6,{"slug":96,"name":97,"articles":94},"grammar","Grammar",{"slug":99,"name":100,"articles":101},"html","Html",5,{"slug":103,"name":104,"articles":101},"node","Node"]