Regra de ouro: segredo nunca no código. Ele mora em variável de ambiente — um valor que o sistema entrega ao programa em runtime, sem estar escrito no código-fonte.
- Em dev: um arquivo
.env(local, sempre no.gitignore) guarda as chaves. - Em prod: os Secrets da plataforma (Cloudflare
wrangler secret, Vercel/Env Vars) — injetados sem passar pelo repo. - No código você lê assim:
process.env.API_KEY(Node) ouos.environ["API_KEY"](Python) — nunca o valor escrito direto.
🔒 Em segurança:
- Separa o segredo do código → o código pode ser lido/compartilhado sem vazar chave (corrige a causa do seu achado do
wrangler.jsonc). - DEV ≠ PROD: chaves de teste com escopo limitado no dev; chaves reais só em prod.
- Cuidado, env também vaza: em logs, em mensagens de erro, e no host via
/proc/<pid>/environ(liga ao Módulo 2) — então continue tratando como segredo.