Proměnné prostředí
Každou proměnnou nalezenou ve zdroji zařaďte ještě před nasazením.
| Třída | Postup |
|---|---|
| Povinný secret | Získejte skutečnou hodnotu od vlastníka; nikdy ji nevymýšlejte. |
| Povinná veřejná hodnota | Odvoďte pouze z autoritativní dokumentace projektu nebo platformy. |
| Volitelná integrace | Vynechte, pokud danou funkci nenasazujete. |
| Build-time public | Ověřte, že smí být součástí klientského bundlu. |
| Spravovaná databáze | Připojte databázi, nekopírujte ručně její spravované klíče. |
| Spravované cloudové úložiště | Připojte úložiště, nekopírujte jeho credentials do custom env. |
Prefixy jako NEXT_PUBLIC_*, VITE_* nebo jejich frameworkové ekvivalenty zveřejňují hodnotu v klientském kódu. Secret s veřejným prefixem je únik.
Bezpečná aktualizace
Při automatizaci používejte slučovací režim a měňte jen známé klíče. Kompletní nahrazení (replaceAll=true) použijte pouze tehdy, když jste zkontrolovali stávající konfiguraci a záměrně ji nahrazujete.
Nezobrazujte celé environment dumpy v logu, ticketu ani výstupu agenta. Pro kontrolu obvykle stačí názvy klíčů a informace, zda hodnota existuje.
Build-time versus runtime
Hodnoty potřebné během sestavení musí být dostupné už buildu. Runtime-only secret nepřenášejte do klientského bundlu. Po každé změně konfigurace spusťte nové nasazení; restart starého buildu nemusí novou build-time hodnotu zahrnout.