Documentation
/
Recettes
/

Bonnes pratiques

Bonnes pratiques

Comment appliquer l'obfuscation efficacement : ce qu'il faut protéger, ce qu'il vaut mieux laisser tel quel, et ce que l'obfuscation ne peut pas faire pour vous.

Recommandations

  • N'obfusquez que votre propre code.

    N'appliquez pas l'obfuscation VM aux scripts tiers, bibliothèques ou polyfills. Ils sont déjà minifiés et l'obfuscation ne fera que les ralentir.

  • Utilisez le mode commentaire pour une protection chirurgicale.

    Marquez uniquement les fonctions sensibles avec /* javascript-obfuscator:vm */ plutôt que de tout protéger.

  • Testez soigneusement après l'obfuscation.

    Testez toujours le code obfusqué dans votre environnement cible. Certaines options peuvent casser le code de façon subtile.

  • Excluez les chemins critiques de l'obfuscation VM.

    Utilisez vmExcludeFunctions pour les boucles d'animation, le rendu temps réel ou le code très fréquemment appelé.

Avertissement de sécurité important

L'obfuscation rend la rétroconception plus difficile, mais ce n'est pas du chiffrement. Un attaquant déterminé peut toujours extraire des données du code côté client.

Vous devriez plutôt :

  • stocker les secrets sur votre serveur backend
  • utiliser des variables d'environnement côté serveur
  • faire transiter les appels d'API par votre backend pour masquer les clés
  • utiliser des jetons à durée de vie courte émis par votre serveur

Que faut-il protéger ?

L'obfuscation VM est idéale pour :

  • les algorithmes propriétaires et la logique métier
  • le code de validation de licence (vérifications côté client)
  • les contrôles d'intégrité et de détection d'altération
  • la logique de jeu et les mécanismes anti-triche
  • l'implémentation des fonctionnalités premium
  • la logique de calcul des tarifs