Documentação
/
Receitas
/

Boas práticas

Boas práticas

Como aplicar a ofuscação de forma eficaz: o que proteger, o que deixar como está e o que a ofuscação não pode fazer por você.

Recomendações

  • Ofusque apenas o seu próprio código.

    Não aplique ofuscação VM em scripts de terceiros, bibliotecas ou polyfills. Eles já vêm minificados e a ofuscação só vai deixá-los mais lentos.

  • Use o modo de comentário para uma proteção cirúrgica.

    Marque apenas as funções sensíveis com /* javascript-obfuscator:vm */ em vez de proteger tudo.

  • Teste a fundo depois de ofuscar.

    Sempre teste o código ofuscado no seu ambiente de destino. Algumas opções podem quebrar o código de formas sutis.

  • Deixe os trechos de código mais executados fora da ofuscação VM.

    Use vmExcludeFunctions para loops de animação, renderização em tempo real ou código chamado com muita frequência.

Aviso de segurança importante

A ofuscação torna a engenharia reversa mais difícil, mas não é criptografia. Um atacante determinado sempre consegue extrair dados de um código que roda no cliente.

Em vez disso, você deve:

  • Armazenar os segredos no seu servidor backend
  • Usar variáveis de ambiente no servidor
  • Fazer proxy das chamadas de API pelo seu backend para esconder as chaves
  • Usar tokens de curta duração emitidos pelo seu servidor

O que você deve proteger?

A ofuscação VM é ideal para:

  • Algoritmos proprietários e lógica de negócio
  • Código de validação de licença (verificações no cliente)
  • Verificações de integridade e proteção contra adulteração
  • Lógica de jogos e mecanismos anticheat
  • Implementações de recursos premium
  • Lógica de cálculo de preços