Variáveis de ambiente e segredos: o .env não é cofre
O arquivo .env com a senha do banco foi parar no repositório — ou no frontend. Veja como guardar segredos de forma segura em projetos web e mobile.
Por Equipe We Codex3 min de leitura
Senhas de banco, chaves de APIs e tokens de serviços precisam existir em algum lugar para o sistema funcionar. O arquivo .env virou o lugar padrão — e também uma das maiores fontes de vazamento.
Os vazamentos mais comuns
- 1.`.env` commitado no repositório, às vezes público.
- 2.Variáveis "do frontend" contendo segredos, embutidas no código enviado ao navegador (Chave de API no frontend: o vazamento mais comum que encontramos).
- 3.Segredos em logs de erro ou de build (Logs sem dados sensíveis: o vazamento que ninguém percebe).
- 4.Prints e mensagens compartilhados com a configuração aberta.
- 5.O mesmo segredo em desenvolvimento e produção.
Boas práticas
- `.env` sempre no `.gitignore`, com um
.env.examplesem valores reais. - Segredos de produção no painel da plataforma de hospedagem ou num gerenciador de segredos — nunca em arquivo no servidor acessível a todos.
- Separe por ambiente: chaves de teste para desenvolvimento.
- Permissões mínimas: cada chave com o menor acesso possível.
- Rotação: troque periodicamente e sempre que alguém com acesso sair.
- Valide na inicialização: o sistema não deve subir se faltar uma variável obrigatória.
const Env = z.object({ DATABASE_URL: z.string().url(), JWT_SECRET: z.string().min(32) })
export const env = Env.parse(process.env)Se vazou
Revogue, gere uma nova, verifique o uso e limpe o histórico do repositório.
Chaves fortes também são essenciais para assinar tokens (JWT: as armadilhas que deixam sua API aberta).
A We Codex faz essa revisão em Segurança Anti-Hacker. Fale com a gente.
- Segredos
- Segurança
- DevOps
- Configuração
Resolver de vez, com quem faz isso todo dia
Precisa de uma API ou integração que não caia quando o negócio crescer?
Este artigo mostra o caminho. A implementação sob medida — o detalhe que muda o resultado no seu caso — é o trabalho da We Codex, empresa de engenharia do grupo Wocom.
Continue lendo
Tudo sobre Backend & APIs- Ler artigo
Segurança3 min
JWT: as armadilhas que deixam sua API aberta
JWT é prático, mas cheio de detalhes que viram brecha: algoritmo aceito, expiração longa, token no lugar errado. As armadilhas mais comuns e como evitá-las.
- Ler artigo
Segurança3 min
Chave de API no frontend: o vazamento mais comum que encontramos
A chave da API de pagamento, de IA ou do banco está no código do site, visível para qualquer um. É o vazamento mais comum que encontramos — e o mais caro.
- Ler artigo
Segurança3 min
Logs sem dados sensíveis: o vazamento que ninguém percebe
O sistema está seguro, mas os logs registram senhas, CPFs e tokens em texto puro — e meia empresa tem acesso a eles. O vazamento que ninguém percebe.