насчёт json, его через браузер по моему можно посмотреть, какие данные передаёт
https://ru.vuejs.org/v2/guide/security.html
Клиентский код не содержит никакой секретной логики и секретных данных
Все данные, которые приходят в браузер, открытые для браузера и пользователя. Их можно усложнять для прочтения, но в итоге они всегда читаемые. Там не может быть данных, которые нельзя знать пользователю (а зачем ему такие данные отправлять?).
Смотря как он написан. В идеале - да, не должен.
Обсуждают сегодня