Přeskočit na hlavní obsah

Proměnné prostředí

Každou proměnnou nalezenou ve zdroji zařaďte ještě před nasazením.

TřídaPostup
Povinný secretZískejte skutečnou hodnotu od vlastníka; nikdy ji nevymýšlejte.
Povinná veřejná hodnotaOdvoďte pouze z autoritativní dokumentace projektu nebo platformy.
Volitelná integraceVynechte, pokud danou funkci nenasazujete.
Build-time publicOvěřte, že smí být součástí klientského bundlu.
Spravovaná databázePřipojte databázi, nekopírujte ručně její spravované klíče.
Spravované cloudové úložištěPřipojte úložiště, nekopírujte jeho credentials do custom env.

Prefixy jako NEXT_PUBLIC_*, VITE_* nebo jejich frameworkové ekvivalenty zveřejňují hodnotu v klientském kódu. Secret s veřejným prefixem je únik.

Bezpečná aktualizace

Při automatizaci používejte slučovací režim a měňte jen známé klíče. Kompletní nahrazení (replaceAll=true) použijte pouze tehdy, když jste zkontrolovali stávající konfiguraci a záměrně ji nahrazujete.

Nezobrazujte celé environment dumpy v logu, ticketu ani výstupu agenta. Pro kontrolu obvykle stačí názvy klíčů a informace, zda hodnota existuje.

Build-time versus runtime

Hodnoty potřebné během sestavení musí být dostupné už buildu. Runtime-only secret nepřenášejte do klientského bundlu. Po každé změně konfigurace spusťte nové nasazení; restart starého buildu nemusí novou build-time hodnotu zahrnout.