web/index.html verstuurt uitgebreide documentatie-commentaar naar elke bezoeker #952
Labels
No labels
accepted
bug
declined
docs
duplicate
enhancement
good first issue
in-progress
needs-info
privacy
security
triage
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
LibreKAT/Ocideck#952
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Ontdekt door Jeroen Diel, dank daarvoor.
Wie de paginabron van de gedeployde webversie bekijkt (View Source / devtools), krijgt uitgebreide uitleg-commentaar te zien in
web/index.html— o.a. het volledige CSP-hardeningsverhaal (regel 22-72) en de Referrer-Policy-toelichting (regel 75-88). Dat commentaar bestaat al grotendeels als proza indocs/BUILD.mdendocs/HOSTING.md(de comments verwijzen daar zelf ook naar). HTML-commentaar heeft geen enkel functioneel doel — de browser negeert het volledig — dus dit is puur documentatie die naar elke bezoeker meegaat in plaats van naar de mensen die er iets aan hebben: toekomstige onderhouders die de broncode lezen.Ik heb bevestigd dat de webbuild zelf (
build/web/main.dart.js) geen Dart-broncommentaar lekt (geminificeerd, geen source maps) — dit gaat specifiek overweb/index.html, dat ongewijzigd (op de$FLUTTER_BASE_HREF-placeholder na) wordt meegebouwd en gedeployed.Voorstel: haal de uitleg-commentaren uit
web/index.htmldie al (of voortaan) indocs/BUILD.md/docs/HOSTING.mdstaan, en laat waar zinvol een korte verwijzing staan i.p.v. de volledige toelichting. Comments die geen doel dienen (bijv. "Favicon", "iOS meta tags & icons") kunnen gewoon weg.Opgepakt. Tak: fix/index-html-comment-leak. Verwachte reikwijdte: web/index.html, docs/BUILD.md, docs/HOSTING.md.
Opgelost in #953, gemerged op main als
1ea4d219(commit7fbc3509). web/index.html bevat nu alleen korte verwijzingen naar docs/SECURITY_DESIGN.md §1 en docs/BUILD.md — geen inhoudelijke uitleg meer die naar elke bezoeker van de gedeployde webversie meegaat. De volledige rationale staat nu in die twee docs, waar hij bedoeld is: voor toekomstige onderhouders, niet voor elke View Source.