Dokumentation
/
Rezepte
/

Best Practices

Best Practices

Wie Sie die Obfuskierung wirksam einsetzen - was Sie schützen sollten, was Sie unangetastet lassen sollten und was die Obfuskierung nicht für Sie leisten kann.

Empfehlungen

  • Obfuskieren Sie nur Ihren eigenen Code.

    Obfuskieren Sie Fremdskripte, Bibliotheken oder Polyfills nicht per VM. Sie sind bereits minifiziert, und die Obfuskierung würde sie nur verlangsamen.

  • Nutzen Sie den Kommentarmodus für gezielten Schutz.

    Markieren Sie nur sensible Funktionen mit /* javascript-obfuscator:vm */, statt alles zu schützen.

  • Testen Sie nach der Obfuskierung gründlich.

    Testen Sie obfuskierten Code immer in Ihrer Zielumgebung. Manche Optionen können Code auf subtile Weise beschädigen.

  • Nehmen Sie Hot Paths von der VM-Obfuskierung aus.

    Verwenden Sie vmExcludeFunctions für Animationsschleifen, Echtzeit-Rendering oder häufig aufgerufenen Code.

Wichtiger Sicherheitshinweis

Die Obfuskierung macht Reverse Engineering schwieriger, sie ist aber keine Verschlüsselung. Ein entschlossener Angreifer kann Daten immer aus clientseitigem Code extrahieren.

Stattdessen sollten Sie:

  • Geheimnisse auf Ihrem Backend-Server speichern
  • Umgebungsvariablen serverseitig verwenden
  • API-Aufrufe über Ihr Backend leiten, um Schlüssel zu verbergen
  • Kurzlebige Tokens verwenden, die Ihr Server ausstellt

Was sollten Sie schützen?

Die VM-Obfuskierung eignet sich ideal für:

  • Proprietäre Algorithmen und Geschäftslogik
  • Code zur Lizenzprüfung (clientseitige Prüfungen)
  • Manipulationsschutz und Integritätsprüfungen
  • Spiellogik und Anti-Cheat-Mechanismen
  • Implementierungen von Premium-Funktionen
  • Logik zur Preisberechnung