EitanGuard

קובצי Source Map חשופים באפליקציית Windsurf

Windsurf הוא עורך קוד עם AI - כמו ב-Cursor, הסטאק והפריסה בבעלותך.

מה הבעיה

קובצי ‎.map שמפורסמים לצד ה-JavaScript ומכילים את קוד המקור המלא - כולל הערות, נתיבי קבצים ולפעמים סודות שהוטמעו.

למה זה מסוכן

תוקף מקבל את קוד המקור המקורי במקום bundle מוקשה - כולל הלוגיקה העסקית, נקודות הקצה הפנימיות וכל מה שנשכח בהערות.

איפה זה מתוקן ב-Windsurf

סודות יושבים ב-.env מקומי מחוץ ל-git ובהגדרות הסביבה של המארח. ייבוא מפתח לקוד client חושף אותו.

שלבי התיקון

ההנחיה להדביק ב-Windsurf

העתק את ההנחיה הבאה לכלי שבנה את האפליקציה (באנגלית - כך הכלים עובדים הכי טוב):


Disable production source maps in the build config so no .map files are publicly served.

איך מוודאים שהתיקון עבד

סריקה חוזרת מבקשת את קובצי ה-.map לצד כל bundle ומוודאת שהם לא מוגשים.

עוד בנושא

בדיקה חינם

רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.

סרוק את האפליקציה שלך בחינם