EitanGuard

קובצי Source Map חשופים באפליקציית v0

v0 של Vercel מייצר קומפוננטות ואפליקציות Next.js שנפרסות ל-Vercel.

מה הבעיה

קובצי ‎.map שמפורסמים לצד ה-JavaScript ומכילים את קוד המקור המלא - כולל הערות, נתיבי קבצים ולפעמים סודות שהוטמעו.

למה זה מסוכן

תוקף מקבל את קוד המקור המקורי במקום bundle מוקשה - כולל הלוגיקה העסקית, נקודות הקצה הפנימיות וכל מה שנשכח בהערות.

איפה זה מתוקן ב-v0

משתני סביבה מוגדרים ב-Vercel (Project Settings > Environment Variables). כל משתנה עם קידומת NEXT_PUBLIC_ נשלח לדפדפן - סודות בלי הקידומת הזו בלבד.

שלבי התיקון

ההנחיה להדביק ב-v0

העתק את ההנחיה הבאה לכלי שבנה את האפליקציה (באנגלית - כך הכלים עובדים הכי טוב):


Disable production source maps in the build config so no .map files are publicly served.

איך מוודאים שהתיקון עבד

סריקה חוזרת מבקשת את קובצי ה-.map לצד כל bundle ומוודאת שהם לא מוגשים.

עוד בנושא

בדיקה חינם

רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.

סרוק את האפליקציה שלך בחינם