Prüfregel · RSC-COD-001
Source Maps öffentlich
Erkennt ausgelieferte Source Maps, aus denen sich der Originalquellcode rekonstruieren lässt.
Warum das zählt
Source Maps übersetzen ausgeliefertes, minimiertes JavaScript zurück in den lesbaren Originalcode. Liegen sie öffentlich neben dem Bundle, kann jeder eure Anwendung praktisch im Klartext lesen — Dateinamen, Kommentare, interne Logik inklusive.
Für sich genommen ist das keine Sicherheitslücke, sondern ein Vorteil für Angreifer: Wer die Struktur kennt, findet Schwachstellen deutlich schneller. Kritisch wird es, wenn im Originalcode Schlüssel, interne Endpunkte oder auskommentierte Zugangsdaten stehen — was in schnell gebauten Projekten häufig vorkommt.
Für uns ist dieser Fund zweischneidig: Er ist genau der Grund, warum unser Scan bei manchen Apps so tief blicken kann. Wollt ihr das nicht, schaltet die Source-Map-Ausgabe für den Produktions-Build ab — oder ladet sie nur in euren Fehler-Monitor hoch, statt sie öffentlich auszuliefern.
Prüfstufe
So behebt ihr es
Source Maps im Produktionsbuild abschalten oder nur an das Monitoring ausliefern.