Гайд · TNWS AI

Как хранить API-ключи в проекте: переменные окружения, доступ и проверка

1 мин

Базовая защита ключей API: где хранить секреты, как не отправить их в Git и что делать, если ключ уже засветился.

Не храните ключ в коде

API-ключ не должен попадать в репозиторий, фронтенд, скриншоты и переписку. Для локальной разработки используйте переменные окружения и файл конфигурации, исключённый через .gitignore. На сервере применяйте секрет-хранилище или настройки платформы.

Ограничьте ущерб

Создавайте отдельные ключи для разработки и продакшена, выдавайте только нужные права и включайте доступные ограничения по проекту или домену. Не передавайте секрет как параметр URL: он может остаться в логах и истории браузера.

Если ключ утёк

Сразу отзовите или перевыпустите его в консоли поставщика, затем обновите окружения. Проверьте журнал использования и историю Git: простое удаление строки новым коммитом не всегда убирает секрет из старых версий. После инцидента добавьте автоматическую проверку секретов перед push.

Частые вопросы

Нужно ли проверять результат вручную?

Да, особенно факты, числа, настройки и ограничения.

Можно ли отправлять конфиденциальные данные?

Нет, сначала удалите секреты и лишние персональные сведения.

Подойдёт ли бесплатный тариф?

Это зависит от сервиса, региона и текущих лимитов.

Читайте также

Комментарии

Пока тихо. Скажите первое слово