Source maps accessibles publiquement
Une source map (fichier .js.map) fait le lien entre le JavaScript minifié servi au navigateur et le code source original — utile pour déboguer en production. Si elle est accessible publiquement et contient sourcesContent, n'importe qui peut reconstituer ton code non minifié : logique métier, commentaires, parfois des secrets qui traînaient dans le code avant d'être retirés.
Comment repérer ça
Chaque fichier JS minifié référence sa source map en dernière ligne :
//# sourceMappingURL=app.js.mapSi cette URL répond en 200 et que le contenu inclut "sourcesContent", le code source complet est exposé.
Le correctif
Sur Next.js, désactive les source maps en production :
// next.config.js
module.exports = {
productionBrowserSourceMaps: false, // c'est déjà la valeur par défaut
};Si tu en as besoin pour du monitoring d'erreurs (Sentry et équivalents), génère-les mais ne les sers pas publiquement — la plupart de ces outils supportent un upload direct des source maps sans passer par une URL accessible.
Vérifie si ton site est concerné par cette faille.
Scanner mon app