التوثيق
/
وصفات عملية
/

أفضل الممارسات

أفضل الممارسات

كيف تطبّق التشويش بفعالية: ما الذي ينبغي حمايته، وما الذي يُترك كما هو، وما الذي لا يستطيع التشويش فعله من أجلك.

التوصيات

  • شوّش كودك أنت فقط.

    لا تشوّش بـ VM سكربتات الموردين أو المكتبات أو حزم التوافق (polyfills). فهي مصغَّرة بالفعل ولن يؤدي التشويش إلا إلى إبطائها.

  • استخدم وضع التعليق لحماية دقيقة ومحددة.

    أشّر على الدوال الحساسة وحدها بـ /* javascript-obfuscator:vm */ بدلًا من حماية كل شيء.

  • اختبر جيدًا بعد التشويش.

    اختبر الكود المشوَّش دائمًا في بيئتك المستهدفة. فبعض الخيارات قد تعطّل الكود بطرق خفية.

  • استثنِ المسارات كثيرة الاستدعاء من تشويش VM.

    استخدم vmExcludeFunctions مع حلقات الحركة أو العرض في الزمن الحقيقي أو الكود الذي يُستدعى بكثرة.

تنبيه أمني بالغ الأهمية

يجعل التشويش الهندسة العكسية أصعب، لكنه ليس تشفيرًا. فالمهاجم المصمِّم يستطيع دائمًا استخراج البيانات من الكود العامل على جهة العميل.

وبدلًا من ذلك، ينبغي لك أن:

  • تخزّن الأسرار على خادمك الخلفي
  • تستخدم متغيرات البيئة من جهة الخادم
  • تمرّر استدعاءات API عبر خادمك الخلفي لإخفاء المفاتيح
  • تستخدم رموزًا قصيرة الأجل يصدرها خادمك

ما الذي ينبغي أن تحميه؟

تشويش VM مثالي لـ:

  • الخوارزميات الخاصة ومنطق العمل
  • كود التحقق من التراخيص (الفحوصات على جهة العميل)
  • فحوصات مكافحة العبث والتحقق من السلامة
  • منطق الألعاب وآليات مكافحة الغش
  • تنفيذات المزايا المدفوعة
  • منطق حساب الأسعار