适合谁
准备把独立产品推向海外市场的个人开发者或小团队。
开始前准备
- 一个明确的产品假设或已上线 MVP。
- 目标市场、目标用户和可接受成本上限。
- 可以访问来源页面并保存截图的浏览器环境。
操作步骤
- 列出所有密钥,并标注公开、前端可见、服务端专用、一次性部署 token。
- 本地用 .env.local,确保 .gitignore 覆盖真实密钥文件。
- 预览环境使用最小权限的测试 key,不连接生产数据库。
- 生产环境在部署平台和 GitHub environment 中分开管理。
- 定期轮换第三方 API key,记录谁有访问权限。
- 如果密钥误提交,立即撤销并从历史中处理,而不是只删文件。
关键判断和细节
- GitHub secrets 适合注入工作流运行时,但不要把它们打印到日志。
- 不同部署平台对构建时变量和运行时变量的处理不同,必须按平台文档确认。
常见坑
- 只看单一来源,忽略国家、币种、账户地区或套餐差异。
- 把测试环境能跑通当成生产环境可用,没有验证限制、风控和合规要求。
- 没有写下查阅日期,导致几个月后无法判断信息是否过期。
来源证据
- GitHub Docs - Using secrets in GitHub Actions,查阅日期:2026-07-12
- GitHub Docs - Secrets,查阅日期:2026-07-12
- Vercel Docs - Next.js on Vercel,查阅日期:2026-07-12
下一步
把本篇得到的结论写进项目决策日志,并在上线前复查来源页面。