Pular para o conteúdo

Guarde chaves de API com segurança em Segredos

ResumindoSegredos são o cofre do seu app para chaves de API e configurações privadas. Adicione cada um em Backend → Segredos com um nome como WEATHER_API_KEY — eles ficam criptografados, nunca são exibidos de novo e só o código de servidor do app os lê. Clique em Aplicar à prévia para usá-los na hora; o app no ar recebe os segredos na próxima vez que você publicar. Nunca cole uma chave no chat.

Quando o seu app usa o serviço de outra empresa — previsão do tempo, um banco de receitas, um meio de pagamento —, esse serviço dá a você uma chave de API: uma senha longa e secreta que permite ao app usar a sua conta. Quem tiver a chave consegue usar a sua conta e aumentar a sua fatura. Por isso, as chaves precisam de um lugar seguro.

Esse lugar é Segredos. Cada app tem o seu, guardado de forma criptografada. O código do app lê a chave quando precisa, e ninguém — nem quem usa o app, nem quem recebeu o projeto compartilhado — consegue vê-la.

  1. Abra o seu projeto e clique em BackendSegredos.

  2. Em Nome, digite um nome para a chave, como SPOONACULAR_API_KEY. Use letras maiúsculas, números e sublinhados; o MonstarX transforma as minúsculas em maiúsculas para você.

  3. Em Valor, cole a chave. Ela aparece como pontinhos enquanto você digita.

  4. Clique em Adicionar.

  5. Clique em Aplicar à prévia, que aparece no canto superior direito depois que você salva. A prévia reinicia com a nova chave para você testar na hora.

  6. Diga ao MonstarX no chat qual funcionalidade deve usá-la: “use SPOONACULAR_API_KEY para buscar as informações nutricionais de cada receita”.

O app publicado recebe os segredos novos e alterados na próxima vez que você publicar. Veja Publique seu app.

O chat fica salvo com o projeto. Ele aparece para todas as pessoas com quem você compartilha o projeto, é lido pelos modelos de IA que criam o seu app e fica guardado no histórico do projeto. Uma chave colada ali deixa de ser secreta. Um código com a chave escrita nele fica igualmente exposto: ela vai parar nos arquivos do projeto, nas exportações e no GitHub, se você conectá-lo.

Se você colou uma chave em algum lugar sem querer, gere uma nova chave no painel daquele serviço, exclua a antiga lá e salve a nova em Segredos.

  • Para alterar: digite o mesmo nome de novo com o novo valor. O botão passa a mostrar Atualizar em vez de Adicionar. Clique nele e depois em Aplicar à prévia.
  • Para remover: clique na lixeira ao lado dele e confirme. As partes do app que usavam o segredo param de funcionar até você adicioná-lo de novo.

Ninguém consegue ler um valor salvo de novo — nem você. Cada um aparece como pontinhos, com a data em que foi Adicionado. Se precisar da chave, pegue-a no serviço que a emitiu.

Alguns nomes pertencem ao MonstarX ou ao sistema em que o app roda, então Segredos os recusa:

  • Nomes que começam com MONSTARX_, BETTER_AUTH_, CLOUDFLARE_, CF_, GCP_, RAILWAY_, NODE_ ou NPM_.
  • PATH, HOME, PORT, NODE_ENV, TMPDIR, USER, SHELL, PWD, CI, HOSTNAME, FORCE_COLOR e NO_COLOR.
  • Nomes que começam com VITE_, porque esses seriam embutidos na página, onde qualquer visitante pode lê-los. (Um app importado que já usa nomes VITE_ pode mantê-los.)

O nome precisa começar com uma letra e ter no máximo 64 caracteres.

Alguns valores são feitos para ser vistos, como o nome de um site ou uma chave publicável que o próprio serviço diz ser segura no navegador. Dê a esses valores nomes que comecem com PUBLIC_. Eles podem chegar à página, e o MonstarX avisa enquanto você digita o nome.

Quem consegue ver os meus segredos?

Ninguém consegue ler um valor salvo, nem você. As pessoas com quem você compartilha o projeto nem chegam a ver a aba Backend. Só o código de servidor do app lê os valores.

Adicionei uma chave, mas o app continua dizendo que ela está faltando.

Clique em Aplicar à prévia para a prévia reiniciar com ela. Para o app no ar, publique de novo. Confira também se o nome é exatamente o que o app lê.

Por que não consigo ver o valor que salvei?

Os valores nunca são exibidos de novo depois de salvos, para não vazarem pela sua tela. Para alterar um, salve o mesmo nome com um novo valor.

Meu app pode usar um segredo no navegador?

Não. Os segredos são lidos só pelo código de servidor do app, então nunca chegam ao navegador de um visitante. Um valor de que a própria página precisa, como uma chave publicável, recebe um nome PUBLIC_.

Qual é a diferença entre Segredos e Conectores?

Os Conectores são formulários prontos para serviços conhecidos, que salvam as chaves em Segredos com nomes fixos e ensinam o MonstarX a usá-las. Segredos serve para todo o resto.