Sua primeira chave de API, sem vazar ela
Você colou a chave de API direto no código, mandou o projeto pro GitHub, e meia hora depois seu saldo está zerado. Não é falta de sorte. Tem bots varrendo repositórios públicos atrás de chaves exatamente desse jeito. Aqui está o jeito certo.
Uma chave de API é como a senha da sua conta num serviço: quem tem ela pode gastar o seu dinheiro. O erro clássico é escrever ela dentro do código, assim:
# RUIM. Nunca faça isso.
const apiKey = "sk-ant-api03-Your-Real-Key-Here" No instante em que você manda isso pra um repositório público, a chave está exposta. E mesmo que você apague ela depois, ela fica no histórico do git pra sempre. A correção é tirar a chave do código e guardar ela num arquivo separado que o git nunca envia.
1. Crie um arquivo .env
Na raiz do seu projeto, crie um arquivo chamado .env (sim, começa
com um ponto) e coloque a chave lá dentro:
# .env
ANTHROPIC_API_KEY=sk-ant-api03-Your-Real-Key-Here 2. Diga pro git ignorar ele (antes de mandar qualquer coisa)
Esse é o passo que realmente te protege. Crie ou abra o arquivo
.gitignore na raiz e adicione uma linha com .env:
# .gitignore
.env
node_modules
Com isso, o git age como se o .env não existisse. Confira: o comando
abaixo lista o que o git está prestes a enviar, e o .env não deve aparecer.
git status 3. Use ela a partir do código
O código lê a chave do ambiente, não do texto. No Node, você passa o arquivo
pra ele com --env-file e lê de process.env:
node --env-file=.env my-script.js // my-script.js
const apiKey = process.env.ANTHROPIC_API_KEY
A chave nunca está no código. Quem clona o seu repositório cria o próprio
.env com a própria chave. É boa prática deixar um
.env.example (esse sim vai pro repositório) com os nomes mas sem os valores,
pra as pessoas saberem quais chaves são necessárias.
Se você já mandou uma chave por engano
Acontece, e a reação certa não é apagar o arquivo. Como a chave caiu no histórico, o único movimento seguro é desativar ela:
- Mate ela agora. Vá no painel do serviço (Anthropic, OpenAI, etc.), revogue aquela chave e gere uma nova. A antiga para de funcionar na hora, então fica inútil pra qualquer um.
- Só então mova a nova pro
.enve ajuste o.gitignore, como acima.
Regra curta pra lembrar: a chave mora no .env, o .env mora
no .gitignore, e você nunca cola ela no código, num chat ou num
screenshot.
Eu construo sites, automações e ferramentas de IA, e escrevo sobre o que aprendo no caminho.
Mais tutoriais ↗