Quando estamos desenvolvendo nossos primeiros projetos na faculdade ou criando um portfólio para apresentar em entrevistas de emprego, é muito comum focarmos apenas em “fazer o código funcionar”. No entanto, existe um erro simples e extremamente frequente que pode custar caro e comprometer a reputação de quem está começando na área: colocar senhas, tokens de acesso e chaves de API diretamente no código-fonte (hardcoded) e subir esse projeto para um repositório público no GitHub.
No momento em que você envia um código contendo uma chave de acesso (como uma credencial da AWS, OpenAI ou um banco de dados) para um repositório aberto, robôs automatizados (scanners) que varrem a internet identificam essa chave em questão de segundos. Se a chave der acesso a um serviço pago de nuvem, esses agentes maliciosos podem usá-la para criar servidores de mineração de criptomoedas, gerando contas astronômicas em seu nome ou vazando os dados da aplicação.
Para evitar esse tipo de incidente e demonstrar maturidade profissional nos seus projetos acadêmicos, adote a disciplina de Segurança no Desenvolvimento através de duas práticas fundamentais:
Utilize Variáveis de Ambiente (.env): nunca escreva senhas ou chaves diretamente no arquivo de código (.js, .py, .java). Crie um arquivo separado chamado .env para armazenar suas credenciais e faça com que o seu código leia esses valores a partir do sistema operacional.
Configure o arquivo .gitignore: antes de fazer o seu primeiro envio (git commit), inclua o arquivo .env dentro do seu .gitignore. Isso garante que as suas senhas permaneçam apenas no seu computador e nunca sejam enviadas para a nuvem pública.
Aprender a gerenciar credenciais de forma segura desde os primeiros semestres do curso não apenas protege os seus recursos, mas também mostra aos recrutadores e gestores de TI que você já possui a mentalidade e o cuidado de um desenvolvedor maduro. Adote esse hábito hoje mesmo!
