A.9 — Variáveis de ambiente & `.env` (onde segredos DEVEM morar)

Regra de ouro: segredo nunca no código. Ele mora em variável de ambiente — um valor que o sistema entrega ao programa em runtime, sem estar escrito no código-fonte.

  • Em dev: um arquivo .env (local, sempre no .gitignore) guarda as chaves.
  • Em prod: os Secrets da plataforma (Cloudflare wrangler secret, Vercel/Env Vars) — injetados sem passar pelo repo.
  • No código você lê assim: process.env.API_KEY (Node) ou os.environ["API_KEY"] (Python) — nunca o valor escrito direto.

🔒 Em segurança:

  • Separa o segredo do código → o código pode ser lido/compartilhado sem vazar chave (corrige a causa do seu achado do wrangler.jsonc).
  • DEV ≠ PROD: chaves de teste com escopo limitado no dev; chaves reais só em prod.
  • Cuidado, env também vaza: em logs, em mensagens de erro, e no host via /proc/<pid>/environ (liga ao Módulo 2) — então continue tratando como segredo.

entre para marcar esta aula como concluída.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico