Best Practices
Wie Sie die Obfuskierung wirksam einsetzen - was Sie schützen sollten, was Sie unangetastet lassen sollten und was die Obfuskierung nicht für Sie leisten kann.
Empfehlungen
Obfuskieren Sie nur Ihren eigenen Code.
Obfuskieren Sie Fremdskripte, Bibliotheken oder Polyfills nicht per VM. Sie sind bereits minifiziert, und die Obfuskierung würde sie nur verlangsamen.
Nutzen Sie den Kommentarmodus für gezielten Schutz.
Markieren Sie nur sensible Funktionen mit
/* javascript-obfuscator:vm */, statt alles zu schützen.Testen Sie nach der Obfuskierung gründlich.
Testen Sie obfuskierten Code immer in Ihrer Zielumgebung. Manche Optionen können Code auf subtile Weise beschädigen.
Nehmen Sie Hot Paths von der VM-Obfuskierung aus.
Verwenden Sie
vmExcludeFunctionsfür Animationsschleifen, Echtzeit-Rendering oder häufig aufgerufenen Code.
Wichtiger Sicherheitshinweis
Die Obfuskierung macht Reverse Engineering schwieriger, sie ist aber keine Verschlüsselung. Ein entschlossener Angreifer kann Daten immer aus clientseitigem Code extrahieren.
Stattdessen sollten Sie:
- Geheimnisse auf Ihrem Backend-Server speichern
- Umgebungsvariablen serverseitig verwenden
- API-Aufrufe über Ihr Backend leiten, um Schlüssel zu verbergen
- Kurzlebige Tokens verwenden, die Ihr Server ausstellt
Was sollten Sie schützen?
Die VM-Obfuskierung eignet sich ideal für:
- Proprietäre Algorithmen und Geschäftslogik
- Code zur Lizenzprüfung (clientseitige Prüfungen)
- Manipulationsschutz und Integritätsprüfungen
- Spiellogik und Anti-Cheat-Mechanismen
- Implementierungen von Premium-Funktionen
- Logik zur Preisberechnung
