크롬 개발자도구로 웹페이지 소스코드를 볼수있잖아
이번에 잡코리아에서 소스코드에 삼일한 단어처리한게
여혐이라고 문제가됐는데
여혐이라고 주장하던애들이 단순히 필터링을 위한
코드라는걸 알고 난 뒤로 누구나 볼 수있는 코드에 후처리를
제대로 안하고 노출시킨게 문제라고 주장하더라고
프론트엔드 잘 모르는 내가 생각하기에 코드는 단순히
웹페이지를 만들기위한 수단이고 고객한테 보여지는
웹페이지만 문제없으면 된다고 생각하는데
고객이 코드 볼것까지 대비해서 저런 코드는 숨겨야 되는게 맞는거임?
- dc official App
minify + uglify 해도 저런 단순 스트링은 남아있는데?? 변수랑 space 같은 걸 없애는거지 노출은 무조건 됨ㅋㅋ
아무튼 이용자한테 코드가 보여질거라고 가정하고 일을하지는 않는다는거지? - dc App
애초에 개발자도구는 크롬이 지원하는건데 - dc App
애초에 js는 동작 자체가 다운로드 >> 브라우저가 파싱이어서 무조건 사용자가 조작 가능하다는 가정 하에 작성하는 코드에용... 물론 로직 파악이 힘들도록 + 최적화때문에 난독화를 하는 경우가 많지만 그건 머 회사마다 다른거고... 저런 하드코딩된 스트링은 난독화해도 걍 남아있음ㅇㅇ
그정도까지 가는건 걍 어떻게든 억까하는 정신병자들임
신경안써도되는데 그렇다고 좆대로해도된다는건아님
그 좆대로한다는게 코드재사용성이나 협업에서의 문제때문에? 아니면 이용자에게 코드 노출이됐을때의 문제때문에? - dc App
보통 코드가 노출되면 내부 취약점 발견하기 쉬워서 감추는 편임
취약점 같은거 찾기 어렵게 숨기는건 있어도 고객이 기분 나쁠까봐 숨기는건 듣도 보도 못한 일
정확히 어떤 사건인지는 모르겟는데 그냥 "삼일한"이라는 단어 달랑 하나만 필터링 한거야?
념글가면 있어 잡코리아사건 - dc App
꼬우면안걸렸어야지 ㅋㅋㅋㅋㅋㅋㅋㅋ
저 문자열이 들어간 지점이 별도 파일로 떨어져 있기 때문에, 해당 페이지에서 우클릭했다고 바로 보이는 스크립트도 아니고 일반적인 사용자들이 볼 수 있을거라 기대되는 파일은 아님에도 저런 사소한 문자열까지 후처리 했어야한다? 한다한들 위에 애가 이야기한거마냥 결국 브라우저에서 실행되어야 하는거고 충분히 풀 수 있는건데? 난독화된 삼일한 나왔으면 그건 여혐종자가 의도적으로 여혐코드를 숨겨놓은거네? 대체 이 두개가 뭐가다름? 물론 저런 땜빵식의 자스 코드로 대응한건 그냥 품질이나 코더의 애티튜드 측면에선 아쉽긴 한데 저런 코드 놓은 정황이 어느정도 납득이 되고 깔게 아닌듯. 후처리 어쩌고 하는 새끼들은 그냥 어떻게건 억까하려는거같음. 그런새끼들은 지 컴퓨터 메모리에 뭐 들었는지 하나하나 다 보면서 컴퓨터 쓰나?