קובצי Source Map חשופים באפליקציית Lovable
Lovable בונה אפליקציות React עם Supabase כבקאנד ברירת המחדל, ומפרסם אותן תחת lovable.app או דומיין מותאם.
מה הבעיה
קובצי .map שמפורסמים לצד ה-JavaScript ומכילים את קוד המקור המלא - כולל הערות, נתיבי קבצים ולפעמים סודות שהוטמעו.
למה זה מסוכן
תוקף מקבל את קוד המקור המקורי במקום bundle מוקשה - כולל הלוגיקה העסקית, נקודות הקצה הפנימיות וכל מה שנשכח בהערות.
איפה זה מתוקן ב-Lovable
סודות שייכים ל-Supabase Edge Function Secrets (או ל-Secrets של Lovable), לעולם לא לקוד שהדפדפן מוריד.
שלבי התיקון
- כבה יצירת source maps בפרודקשן (למשל
build.sourcemap: falseב-Vite) - אם צריך אותם לניטור שגיאות - העלה אותם ישירות לשירות הניטור, לא לאתר
ההנחיה להדביק ב-Lovable
העתק את ההנחיה הבאה לכלי שבנה את האפליקציה (באנגלית - כך הכלים עובדים הכי טוב):
Disable production source maps in the build config so no .map files are publicly served.
איך מוודאים שהתיקון עבד
סריקה חוזרת מבקשת את קובצי ה-.map לצד כל bundle ומוודאת שהם לא מוגשים.
עוד בנושא
בדיקה חינם
רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.