Mangling
Zmiana nazw zmiennych i funkcji na nieczytelne (np. _0x4a2f). Najprostsza technika.
String encoding (hex) + usuwanie console · utrudnia czytanie kodu w przeglądarce
Obfuskacja może utrudnić przypadkowe kopiowanie i zwiększyć koszt analizy kodu. Wynik nadal trafia do przeglądarki i może być analizowany przez użytkownika. Nie chroni sekretów, nie zastępuje autoryzacji po stronie serwera i nie naprawia podatności.
Przed pobraniem wyniku: nie umieszczaj w kliencie kluczy API, haseł ani tokenów. Autoryzacja i sekrety należą do backendu — obfuskacja ich nie chroni.
Moduł Bezpieczeństwo w Insight robi to samo w każdym audycie: TLS, nagłówki, cookies i ekspozycja — z rozkładem wyniku i planem naprawy.
Obfuskacja może utrudnić przypadkowe kopiowanie i zwiększyć koszt analizy kodu. Wynik nadal trafia do przeglądarki i może być analizowany przez użytkownika. Nie chroni sekretów, nie zastępuje autoryzacji po stronie serwera i nie naprawia podatności.
Sensowne zastosowania: tarcie na logice biznesowej (algorytmy, ceny, kupony), utrudnienie scrapingu. Klucze API i tak powinny żyć po stronie serwera.
Złe zastosowania: ukrywanie złośliwego kodu, omijanie ad-blockerów, ukrywanie trackerów przed użytkownikiem.
Zmiana nazw zmiennych i funkcji na nieczytelne (np. _0x4a2f). Najprostsza technika.
Stringi jako \x6a\x61\x6e (hex) lub Base64. Czytelnik nie widzi literalnych wartości.
Dodanie nigdy nieuruchamianych fragmentów. Zwiększa rozmiar i utrudnia śledzenie flow.
Przekształca if/while w switch i tablicę stanów. Może spowolnić wykonanie.