← Tutoriales
SETUP · SEGURIDAD · 5 MIN

Tu primera API key, sin filtrarla

Pegaste la API key directamente en el código, subiste el proyecto a GitHub, y media hora después tu saldo está en cero. No es mala suerte. Hay bots que rastrean repositorios públicos buscando claves justo así. Aquí está la forma correcta.

Para
quien empieza a usar APIs (Anthropic, OpenAI, etc.) en sus proyectos
Necesitas
un proyecto con git y una terminal
Tiempo
5 minutos

Una API key es como la contraseña de tu cuenta en un servicio: quien la tiene puede gastar tu dinero. El error clásico es escribirla dentro del código, así:

# MAL. Nunca hagas esto.
const apiKey = "sk-ant-api03-Tu-Clave-Real-Aqui"

En cuanto subes eso a un repositorio público, la clave queda a la vista. Y aunque la borres después, queda en el historial de git para siempre. La solución es sacar la clave del código y guardarla en un archivo aparte que git nunca suba.

1. Crea un archivo .env

En la raíz de tu proyecto, crea un archivo llamado .env (sí, empieza con un punto) y mete ahí la clave:

# .env
ANTHROPIC_API_KEY=sk-ant-api03-Tu-Clave-Real-Aqui

2. Dile a git que lo ignore (antes de subir nada)

Este es el paso que de verdad te protege. Crea o abre el archivo .gitignore en la raíz y añade una línea con .env:

# .gitignore
.env
node_modules

Con eso, git hace como si .env no existiera. Compruébalo: el comando de abajo lista lo que git va a subir, y .env no debe aparecer.

git status

3. Úsala desde el código

El código lee la clave desde el entorno, no desde el texto. En Node, le pasas el archivo con --env-file y la lees desde process.env:

node --env-file=.env mi-script.js
// mi-script.js
const apiKey = process.env.ANTHROPIC_API_KEY

La clave nunca está en el código. El que clone tu repositorio crea su propio .env con su propia clave. Es buena costumbre dejar un .env.example (ese sí se sube) con los nombres pero sin los valores, para que se sepa qué claves hacen falta.

Si ya subiste una clave por error

Pasa, y la reacción correcta no es borrar el archivo. Como la clave quedó en el historial, lo único seguro es desactivarla:

Regla corta para acordarte: la clave vive en .env, .env vive en .gitignore, y nunca la pegas en el código, ni en un chat, ni en una captura de pantalla.

HECHO POR EDRA

Construyo webs, automatizaciones y herramientas con IA, y voy contando lo que aprendo por el camino.

Más tutoriales ↗