Pagrindinė taisyklė
Slapti raktai (duomenų bazės, Stripe, AI API) niekada neturi atsidurti naršyklėje ar Git repozitorijoje. Jie gyvena .env faile, kuris pridėtas į .gitignore.
Serveris vs naršyklė
- Be NEXT_PUBLIC_ priešdėlio – kintamasis matomas tik serveryje (saugu slaptiems raktams).
- Su NEXT_PUBLIC_ – įkompiliuojamas į naršyklę (tik viešai informacijai, pvz., svetainės URL).
- „Service role“ ar „secret“ raktai – TIK serveryje, niekada NEXT_PUBLIC_.
Jei raktas pateko viešai
- Nedelsiant jį atšauk (rotate) paslaugos pulte.
- Sukurk naują raktą ir atnaujink env.
- Patikrink, ar nebuvo piktnaudžiauta (logai, sąskaitos).
Oficiali dokumentacija