Sicherheit

JavaScript-Source-Map ist öffentlich referenziert

Üblicher Schweregrad: mittel · Aufwand: minimal

Woran du es erkennst

Eine *.js.map-Datei oder ein sourceMappingURL-Kommentar ist aus dem ausgelieferten Client ableitbar.

Warum es zählt

Source Maps enthalten Originalquelltext, interne Pfade und oft Secrets, die im Minify verschwunden schienen. Angreifer lesen die App wie ein Entwickler.

So behebst du es

  1. Source Maps in Produktion nicht ausliefern (Build ohne hidden-source-map bzw. Zugriff auf *.js.map blockieren).
  2. sourceMappingURL-Kommentare aus den Bundles entfernen.

Zum Nachlesen