Sua chave da OpenAI está no seu repositório do GitHub. Veja o que acontece a seguir.
Uma das coisas mais comuns — e mais caras — que vemos em apps feitos com IA é simples: a chave secreta da API está escrita direto no código. A ferramenta de IA colou ali para "funcionar", e ninguém removeu.
O problema aparece no momento em que esse código vai para um repositório público no GitHub. Existem bots que fazem uma única coisa o dia inteiro: varrer commits novos atrás de chaves. Eles acham em minutos, não em dias.
O que acontece quando roubam sua chave
- Uma chave da OpenAI vira milhares de reais em chamadas que você nunca fez.
- Uma chave da Stripe pode ser usada para mexer em cobranças e reembolsos.
- Uma chave do seu banco de dados pode significar vazamento total dos dados dos clientes.
Como fazer certo
Segredos nunca ficam no código. Eles vão para variáveis de ambiente — valores que
ficam fora do repositório e só existem no servidor. Além disso, apagar a chave do código não basta: ela continua no histórico do Git. A chave exposta precisa ser revogada e
trocada por uma nova.
Se você acha que uma chave sua pode ter vazado, trate como se tivesse. Revogue agora — e depois a gente ajuda a organizar isso direito.