EitanGuard

קובצי Source Map חשופים באפליקציית Cursor

Cursor הוא עורך קוד עם AI - הסטאק כולו בבעלותך, והפריסה הנפוצה היא Vercel או Netlify.

מה הבעיה

קובצי ‎.map שמפורסמים לצד ה-JavaScript ומכילים את קוד המקור המלא - כולל הערות, נתיבי קבצים ולפעמים סודות שהוטמעו.

למה זה מסוכן

תוקף מקבל את קוד המקור המקורי במקום bundle מוקשה - כולל הלוגיקה העסקית, נקודות הקצה הפנימיות וכל מה שנשכח בהערות.

איפה זה מתוקן ב-Cursor

סודות יושבים ב-.env מקומי שלא נכנס ל-git, ובהגדרות הסביבה של פלטפורמת הפריסה. כל מפתח שמיובא לקוד client הופך ציבורי.

שלבי התיקון

ההנחיה להדביק ב-Cursor

העתק את ההנחיה הבאה לכלי שבנה את האפליקציה (באנגלית - כך הכלים עובדים הכי טוב):


Disable production source maps in the build config so no .map files are publicly served.

איך מוודאים שהתיקון עבד

סריקה חוזרת מבקשת את קובצי ה-.map לצד כל bundle ומוודאת שהם לא מוגשים.

עוד בנושא

בדיקה חינם

רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.

סרוק את האפליקציה שלך בחינם