Visi straipsniai

Saugumas

API raktai ir .env saugumas

Kur laikyti slaptus raktus ir kaip nepaviešinti jų per klaidą.

5 min. skaitymo

Pagrindinė taisyklė

Slapti raktai (duomenų bazės, Stripe, AI API) niekada neturi atsidurti naršyklėje ar Git repozitorijoje. Jie gyvena .env faile, kuris pridėtas į .gitignore.

Serveris vs naršyklė

  • Be NEXT_PUBLIC_ priešdėlio – kintamasis matomas tik serveryje (saugu slaptiems raktams).
  • Su NEXT_PUBLIC_ – įkompiliuojamas į naršyklę (tik viešai informacijai, pvz., svetainės URL).
  • „Service role“ ar „secret“ raktai – TIK serveryje, niekada NEXT_PUBLIC_.

Jei raktas pateko viešai

  • Nedelsiant jį atšauk (rotate) paslaugos pulte.
  • Sukurk naują raktą ir atnaujink env.
  • Patikrink, ar nebuvo piktnaudžiauta (logai, sąskaitos).
Oficiali dokumentacija

Next.js aplinkos kintamieji

Nori išmokti tai praktiškai?

Rask AI mokytoją ir pereik šią temą gyvai per pamoką.

Pradėk mokytis