Yam
שימו לב, הערה חשובה מאוד: ה־API Key שקול לסיסמה, והרבה פעמים אפילו קצת יותר רגיש – הוא מכיל גישה לחשבון שלכם ולפעמים מאפשר לעקוף הגנה מרובת שלבים.
לכן:
- לא משתפים API Key עם אף אחד.
- לא עושים commit־ים לקוד עם API Key, ובטח שלא מעלים אותו לשירותי Git כמו GitHub/GitLab.
- לא מצלמים מסך עם API Keys בתוכו.
- לא נותנים לאף אחד את ה־API Key שלכם, גם אם זה איש שירות מטעם החברה והוא מבקש אותו.
למה?
- יש דברים שסורקים את API Keys באינטרנט כל הזמן כדי להשתמש בהם.
- אפשר בעזרת קצת מניפולציות לפרוץ לכם לחשבון, ובמקרים חריגים גם לגלות את הסיסמה שלכם ופרטים נוספים עליכם.
אז איך כן?
- משתמשים במשתנה סביבה, שמים בו את הערך ומשיגים את הערך בעזרת os.getenv.
- מוודאים כמה וכמה פעמים לפני כל commit שאין את ה־API Key בחשבון.
- המקום היחיד שבו אמור לשבת ה־API Key: אצלכם, ובשרת שבו מאוחסן האתר.
מה עושים אם בטעות כבר העלתי API Key שלי לרשת?
- למחוק אותו מה־repo לא יעזור. אפשר לראות היסטוריית commit־ים ובסופו של דבר יגיעו אליו.
- כנסו לשרות, וחפשו כפתור של revoke API key.
- שנו את הסיסמה לחשבון.
- נקו את הקוד שלכם מהתייחסות ל־API Key באופן יסודי.
בהצלחה!
7 לייקים
aviadamar
נפלתי בנושא הזה.
עכשיו סידרתי והגדרתי משתנה מחלקה ששואפים את המידע שלהם מקובץ .env כאשר גיט מתעלם ממנו.
כאשר אני על הסביבת עבודה זה עובד ואין בעיה.
אולם אם אני נכנס מהרוקו עכשיו הוא לא נותן לי.
הוא מציע לעשות שימוש בספריה boto כך:
אולם אין זה מצליח.
מישהו עשה בשיטה הזו וחי כדי לספר ? 
או לכל היותר יודע להמליץ על שיטה אחרת נוחה.
chikoshay
לא הבנתי מה הסעיף הזה אומר.
KEY = os.getenv(‘KEY’) לא טוב?
באותה הזדמנות, אשמח אם תוכל למחוק את אותו קובץ גם בוורסיה הראשונה של מערכת ההגשות 
Gili
היי בטעות העלתי אותו לgit אבל עוד לא לgithub, מה אני צריכה לעשות?
Yam
למחוק את תיקיית .git
ולעשות git init יספיק.
מחקי את ה¯API לפני שאת עושה commit/add
לייק 1
Yam
היי.
מתזכר ומחזק: גם לא סיסמאות או שמות משתמשים או URL שכולל אותם ל־DB.
אם בטעות העלתם:
- מחקו את ה־DB.
- שנו סיסמה ל־Heroku.
Yam
ננעץ גלובלית ב־
sagi.zo
אם העלתי ישירות להירוקו ולא לgithub זה אותה סכנה?
לייק 1
Yam
פחות, אבל עדיין נניח לא הייתי מעלה את הפרטים הללו למערכת התרגילים