קובצי Source Map חשופים באפליקציית Base44
Base44 הוא בונה full-stack עם מסד נתונים והרשאות מובנים, כך שהאבטחה מוגדרת בתוך הבילדר עצמו.
מה הבעיה
קובצי .map שמפורסמים לצד ה-JavaScript ומכילים את קוד המקור המלא - כולל הערות, נתיבי קבצים ולפעמים סודות שהוטמעו.
למה זה מסוכן
תוקף מקבל את קוד המקור המקורי במקום bundle מוקשה - כולל הלוגיקה העסקית, נקודות הקצה הפנימיות וכל מה שנשכח בהערות.
איפה זה מתוקן ב-Base44
אינטגרציות וסודות מוגדרים בהגדרות האפליקציה ב-Base44 - אם מפתח מופיע בקוד שהדפדפן מקבל, הוא הוגדר במקום הלא נכון.
שלבי התיקון
- כבה יצירת source maps בפרודקשן (למשל
build.sourcemap: falseב-Vite) - אם צריך אותם לניטור שגיאות - העלה אותם ישירות לשירות הניטור, לא לאתר
ההנחיה להדביק ב-Base44
העתק את ההנחיה הבאה לכלי שבנה את האפליקציה (באנגלית - כך הכלים עובדים הכי טוב):
Disable production source maps in the build config so no .map files are publicly served.
איך מוודאים שהתיקון עבד
סריקה חוזרת מבקשת את קובצי ה-.map לצד כל bundle ומוודאת שהם לא מוגשים.
עוד בנושא
בדיקה חינם
רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.