web/index.html verstuurt uitgebreide documentatie-commentaar naar elke bezoeker #952

Closed
opened 2026-07-29 08:16:12 +00:00 by brenno · 2 comments
Owner

Ontdekt door Jeroen Diel, dank daarvoor.

Wie de paginabron van de gedeployde webversie bekijkt (View Source / devtools), krijgt uitgebreide uitleg-commentaar te zien in web/index.html — o.a. het volledige CSP-hardeningsverhaal (regel 22-72) en de Referrer-Policy-toelichting (regel 75-88). Dat commentaar bestaat al grotendeels als proza in docs/BUILD.md en docs/HOSTING.md (de comments verwijzen daar zelf ook naar). HTML-commentaar heeft geen enkel functioneel doel — de browser negeert het volledig — dus dit is puur documentatie die naar elke bezoeker meegaat in plaats van naar de mensen die er iets aan hebben: toekomstige onderhouders die de broncode lezen.

Ik heb bevestigd dat de webbuild zelf (build/web/main.dart.js) geen Dart-broncommentaar lekt (geminificeerd, geen source maps) — dit gaat specifiek over web/index.html, dat ongewijzigd (op de $FLUTTER_BASE_HREF-placeholder na) wordt meegebouwd en gedeployed.

Voorstel: haal de uitleg-commentaren uit web/index.html die al (of voortaan) in docs/BUILD.md/docs/HOSTING.md staan, en laat waar zinvol een korte verwijzing staan i.p.v. de volledige toelichting. Comments die geen doel dienen (bijv. "Favicon", "iOS meta tags & icons") kunnen gewoon weg.

Ontdekt door Jeroen Diel, dank daarvoor. Wie de paginabron van de gedeployde webversie bekijkt (View Source / devtools), krijgt uitgebreide uitleg-commentaar te zien in `web/index.html` — o.a. het volledige CSP-hardeningsverhaal (regel 22-72) en de Referrer-Policy-toelichting (regel 75-88). Dat commentaar bestaat al grotendeels als proza in `docs/BUILD.md` en `docs/HOSTING.md` (de comments verwijzen daar zelf ook naar). HTML-commentaar heeft geen enkel functioneel doel — de browser negeert het volledig — dus dit is puur documentatie die naar elke bezoeker meegaat in plaats van naar de mensen die er iets aan hebben: toekomstige onderhouders die de broncode lezen. Ik heb bevestigd dat de webbuild zelf (`build/web/main.dart.js`) geen Dart-broncommentaar lekt (geminificeerd, geen source maps) — dit gaat specifiek over `web/index.html`, dat ongewijzigd (op de `$FLUTTER_BASE_HREF`-placeholder na) wordt meegebouwd en gedeployed. Voorstel: haal de uitleg-commentaren uit `web/index.html` die al (of voortaan) in `docs/BUILD.md`/`docs/HOSTING.md` staan, en laat waar zinvol een korte verwijzing staan i.p.v. de volledige toelichting. Comments die geen doel dienen (bijv. "Favicon", "iOS meta tags & icons") kunnen gewoon weg.
Author
Owner

Opgepakt. Tak: fix/index-html-comment-leak. Verwachte reikwijdte: web/index.html, docs/BUILD.md, docs/HOSTING.md.

Opgepakt. Tak: fix/index-html-comment-leak. Verwachte reikwijdte: web/index.html, docs/BUILD.md, docs/HOSTING.md.
Author
Owner

Opgelost in #953, gemerged op main als 1ea4d219 (commit 7fbc3509). web/index.html bevat nu alleen korte verwijzingen naar docs/SECURITY_DESIGN.md §1 en docs/BUILD.md — geen inhoudelijke uitleg meer die naar elke bezoeker van de gedeployde webversie meegaat. De volledige rationale staat nu in die twee docs, waar hij bedoeld is: voor toekomstige onderhouders, niet voor elke View Source.

Opgelost in #953, gemerged op main als 1ea4d219 (commit 7fbc3509). web/index.html bevat nu alleen korte verwijzingen naar docs/SECURITY_DESIGN.md §1 en docs/BUILD.md — geen inhoudelijke uitleg meer die naar elke bezoeker van de gedeployde webversie meegaat. De volledige rationale staat nu in die twee docs, waar hij bedoeld is: voor toekomstige onderhouders, niet voor elke View Source.
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set

Reference
LibreKAT/Ocideck#952
No description provided.