Depository of News

Публикуем секреты в Production без регистрации и SMS

newsdepo.com · world

<img src="https://habrastorage.org/getpro/habr/upload_files/dd3/bfc/028/dd3bfc028a936c80be021f684dff5e4d.png" /><p>Тесты зелёные, линтер молчит, pull request одобрен. Можно выкатывать — главное, чтобы ничего не упало, но мы ведь 100 раз протестировали, изучили pull request, запустили линтер и уверены в качестве кода.</p><p>Но опасность поджидала там, где её совсем не ждали.</p><p>Недавно мне попалась статья, в которой автор разбирал JavaScript на&nbsp;чужом сайте&nbsp;— просто просматривал Source‑файлы, которые сайт отдаёт браузеру.&nbsp;Он обнаружил там API-ключи, хранящиеся прямо в JS. Меня поразило, насколько легко их можно найти. Если любой посетитель может открыть вкладку Source и изучить содержимое файлов, то что увидит он в файлах моего сайта?</p><p>О том, что я нашёл у себя, рассказывать не буду. Сегодня мы поговорим о том, что мало кто из разработчиков проверяет готовые чанки и исходники. А ведь именно там может скрываться много неожиданного. Вы уверены, что точно знаете, что содержится в вашем Production-артефакте? Не в <code>.env.production</code> и не в конфигах Vite, а в реальных строках и файлах, которые прошли минификацию.</p><p>Чтобы вместе проверить это, я подготовил тестовый релиз, в который специально включил несколько различных секретов.</p><p>Давайте посмотрим, что из этого утекло в итоговую сборку.</p> <a href="https://habr.com/ru/articles/1076358/?utm_source=habrahabr&amp;utm_medium=rss&amp;utm_campaign=1076358#habracut">Читать далее</a>

Read full article →