出海 101
全部攻略

管理环境变量和密钥

把本地、预览、生产环境的密钥边界定义清楚,降低泄漏和误用风险。

更新时间:2026-07-12预计耗时:45-90 分钟难度:入门无推广链接
开发安全

适合谁

准备把独立产品推向海外市场的个人开发者或小团队。

开始前准备

  • 一个明确的产品假设或已上线 MVP。
  • 目标市场、目标用户和可接受成本上限。
  • 可以访问来源页面并保存截图的浏览器环境。

操作步骤

  1. 列出所有密钥,并标注公开、前端可见、服务端专用、一次性部署 token。
  2. 本地用 .env.local,确保 .gitignore 覆盖真实密钥文件。
  3. 预览环境使用最小权限的测试 key,不连接生产数据库。
  4. 生产环境在部署平台和 GitHub environment 中分开管理。
  5. 定期轮换第三方 API key,记录谁有访问权限。
  6. 如果密钥误提交,立即撤销并从历史中处理,而不是只删文件。

关键判断和细节

  • GitHub secrets 适合注入工作流运行时,但不要把它们打印到日志。
  • 不同部署平台对构建时变量和运行时变量的处理不同,必须按平台文档确认。

常见坑

  • 只看单一来源,忽略国家、币种、账户地区或套餐差异。
  • 把测试环境能跑通当成生产环境可用,没有验证限制、风控和合规要求。
  • 没有写下查阅日期,导致几个月后无法判断信息是否过期。

来源证据

下一步

把本篇得到的结论写进项目决策日志,并在上线前复查来源页面。