這一章談「機密保管」。它不難懂,但一旦疏忽,後果可能很嚴重,例如別人拿你的金鑰去用、帳單算到你頭上。前面學過,網站要運作需要一些機密:連接 Google 的金鑰、AI 的 API 金鑰。這些東西就像你家的鑰匙和提款卡密碼。危險在哪?用一個真實會發生的情境說明:
每天都在發生的事故
很多初學者把網站程式碼上傳到網路(例如 GitHub)分享或備份,卻不小心把藏著金鑰的檔案也一起傳上去了。結果有心人從公開的程式碼裡撈到金鑰,拿去盜用,可能幫你跑出一大筆 AI 帳單,或亂動你的資料。
這類事故每天都在發生,而且犯錯的往往不是不認真的人,是「不知道要小心這個」的人。所以這一章的目標,就是讓你「知道要小心什麼」。
本章學習目標
① 理解為什麼安全最容易翻車(往往是「不知道要小心」);
② 第一道防線:把機密集中在保險箱 .env.local;
③ 第二道防線:用 .gitignore(別上傳名單)擋住保險箱;
④ 好習慣:公開空白範本、藏起實際內容;
⑤ 鐵則:金鑰只要曾外露,就作廢重產。