Анатомия одной попытки: как подключить внешний API к Squarespace и не слить ключи
Анатомия одной попытки: как подключить внешний API к Squarespace и не слить ключи Год назад ко мне пришел владелец нишевого магазина мебели на Squarespace 7.1. Задача звучала невинно: сделать калькулятор доставки прямо в карточке товара, запрашивая точный расчет через API транспортной компании. Штатный верстальщик заказчика предпринял смелую попытку решить задачу «в лоб». Он открыл Code Injection, написал пару десятков строк на чистом JavaScript с обычным fetch() и зашил туда боевой Bearer-токен сервиса. Через четыре дня баланс аккаунта транспортной компании улетел в минус на 92 000 рублей. Скрипт-кидди просто открыли вкладку Network в Chrome DevTools, скопировали ключ и прогнали через него сотни тысяч своих тяжелых запросов. Это классика. Первая попытка подружить закрытый конструктор с внешним миром почти всегда заканчивается либо дырой в безопасности, либо разбитыми надеждами. Две стены Squarespace: CORS и браузерный публичный код Когда создается нестандартная squarespace ap...