Публикуем секреты в Production без регистрации и SMS
<img src="https://habrastorage.org/getpro/habr/upload_files/dd3/bfc/028/dd3bfc028a936c80be021f684dff5e4d.png" /><p>Тесты зелёные, линтер молчит, pull request одобрен. Можно выкатывать — главное, чтобы ничего не упало, но мы ведь 100 раз протестировали, изучили pull request, запустили линтер и уверены в качестве кода.</p><p>Но опасность поджидала там, где её совсем не ждали.</p><p>Недавно мне попалась статья, в которой автор разбирал JavaScript на чужом сайте — просто просматривал Source‑файлы, которые сайт отдаёт браузеру. Он обнаружил там API-ключи, хранящиеся прямо в JS. Меня поразило, насколько легко их можно найти. Если любой посетитель может открыть вкладку Source и изучить содержимое файлов, то что увидит он в файлах моего сайта?</p><p>О том, что я нашёл у себя, рассказывать не буду. Сегодня мы поговорим о том, что мало кто из разработчиков проверяет готовые чанки и исходники. А ведь именно там может скрываться много неожиданного. Вы уверены, что точно знаете, что содержится в вашем Production-артефакте? Не в <code>.env.production</code> и не в конфигах Vite, а в реальных строках и файлах, которые прошли минификацию.</p><p>Чтобы вместе проверить это, я подготовил тестовый релиз, в который специально включил несколько различных секретов.</p><p>Давайте посмотрим, что из этого утекло в итоговую сборку.</p> <a href="https://habr.com/ru/articles/1076358/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1076358#habracut">Читать далее</a>
