Гайд · TNWS AI
Как хранить API-ключи в проекте: переменные окружения, доступ и проверка
Базовая защита ключей API: где хранить секреты, как не отправить их в Git и что делать, если ключ уже засветился.
Не храните ключ в коде
API-ключ не должен попадать в репозиторий, фронтенд, скриншоты и переписку. Для локальной разработки используйте переменные окружения и файл конфигурации, исключённый через .gitignore. На сервере применяйте секрет-хранилище или настройки платформы.
Ограничьте ущерб
Создавайте отдельные ключи для разработки и продакшена, выдавайте только нужные права и включайте доступные ограничения по проекту или домену. Не передавайте секрет как параметр URL: он может остаться в логах и истории браузера.
Если ключ утёк
Сразу отзовите или перевыпустите его в консоли поставщика, затем обновите окружения. Проверьте журнал использования и историю Git: простое удаление строки новым коммитом не всегда убирает секрет из старых версий. После инцидента добавьте автоматическую проверку секретов перед push.
Частые вопросы
Нужно ли проверять результат вручную?
Да, особенно факты, числа, настройки и ограничения.
Можно ли отправлять конфиденциальные данные?
Нет, сначала удалите секреты и лишние персональные сведения.
Подойдёт ли бесплатный тариф?
Это зависит от сервиса, региона и текущих лимитов.
Читайте также
Как автоматически писать и публиковать статьи на TNWS AI через ChatGPT
POST на https://ai.tnws.ru/api/admin/articles с заголовком x-admin-token: категории гайды, новости и обзоры, slug, SEO и готовый промпт.
Как написать техническую документацию с ИИ: структура, примеры и ревью
Как превратить код и заметки в полезную документацию: определить читателя, проверить команды и не опубликовать секреты.
Как настроить GitHub Copilot в VS Code: контекст, проверки и безопасность
Как начать работу с GitHub Copilot в VS Code: подключение, понятные комментарии, проверка сгенерированного кода и защита секретов.
Комментарии
Пока тихо. Скажите первое слово