Suas chaves de API estão no código
O que está errado Ferramentas de IA costumam colar chaves secretas direto no código — e esse código acaba indo para um repositório público no GitHub.
O que isso te custa Bots varrem repositórios públicos em minutos. Chaves roubadas da Stripe ou da OpenAI são usadas para gerar milhares em cobranças na sua conta.