← Todos os posts

Sua chave da OpenAI está no seu repositório do GitHub. Veja o que acontece a seguir.

Uma das coisas mais comuns — e mais caras — que vemos em apps feitos com IA é simples: a chave secreta da API está escrita direto no código. A ferramenta de IA colou ali para "funcionar", e ninguém removeu.

O problema aparece no momento em que esse código vai para um repositório público no GitHub. Existem bots que fazem uma única coisa o dia inteiro: varrer commits novos atrás de chaves. Eles acham em minutos, não em dias.

O que acontece quando roubam sua chave

  • Uma chave da OpenAI vira milhares de reais em chamadas que você nunca fez.
  • Uma chave da Stripe pode ser usada para mexer em cobranças e reembolsos.
  • Uma chave do seu banco de dados pode significar vazamento total dos dados dos clientes.

Como fazer certo

Segredos nunca ficam no código. Eles vão para variáveis de ambiente — valores que ficam fora do repositório e só existem no servidor. Além disso, apagar a chave do código não basta: ela continua no histórico do Git. A chave exposta precisa ser revogada e trocada por uma nova.

Se você acha que uma chave sua pode ter vazado, trate como se tivesse. Revogue agora — e depois a gente ajuda a organizar isso direito.