Patterns vibe codingSévérité élevée

Source maps accessibles publiquement

Une source map (fichier .js.map) fait le lien entre le JavaScript minifié servi au navigateur et le code source original — utile pour déboguer en production. Si elle est accessible publiquement et contient sourcesContent, n'importe qui peut reconstituer ton code non minifié : logique métier, commentaires, parfois des secrets qui traînaient dans le code avant d'être retirés.

Comment repérer ça

Chaque fichier JS minifié référence sa source map en dernière ligne :

//# sourceMappingURL=app.js.map

Si cette URL répond en 200 et que le contenu inclut "sourcesContent", le code source complet est exposé.

Le correctif

Sur Next.js, désactive les source maps en production :

// next.config.js
module.exports = {
  productionBrowserSourceMaps: false, // c'est déjà la valeur par défaut
};

Si tu en as besoin pour du monitoring d'erreurs (Sentry et équivalents), génère-les mais ne les sers pas publiquement — la plupart de ces outils supportent un upload direct des source maps sans passer par une URL accessible.

Vérifie si ton site est concerné par cette faille.

Scanner mon app