Skip to content

配置放环境,秘密留后端

manga_studio/app.py 真实读取:

py
ARK_API_KEY = os.environ.get('ARK_API_KEY', '')

代码只保存变量名,真实值由运行环境提供。本机可能来自 .env,Cloudflare 或 Railway 则在项目设置中配置。

三条规则

  1. .env 写入 .gitignore
  2. 仓库只提交 .env.example,值留空或用占位符。
  3. VITE_NEXT_PUBLIC_ 等公开变量会进入前端,不能装秘密。
把 .env 文件设为隐藏文件,就安全了吗?

答案:不够。还必须避免提交、日志输出和发送到前端,并限制密钥权限。

写给想驾驭 AI,而不只是依赖 AI 的 Vibe Coder。