Pular para o conteúdo

Segredos e Variáveis de Ambiente

Gerencie chaves de API e segredos do lado do servidor para código de backend e tempo real personalizados.

A maioria dos apps do Proyecta não precisa de segredos. Pagamentos, e-mail, autenticação e conteúdo são capacidades da plataforma — o Proyecta os configura e gerencia as credenciais para você (veja Conectores). A maioria dos apps nunca adiciona um segredo aqui. Você só precisaria de um para um serviço que nenhuma capacidade ou conector cobre — geralmente em um app com código de backend/tempo real personalizado (um backend em tempo real está em breve).

Clique no botão Settings na barra de ferramentas do builder para abrir o painel de configurações. Ele tem três seções:

Seção Para que serve
General Nome do projeto e base de conhecimento
SEO & sharing Define o título do site, descrição e favicon
Secrets Segredos do lado do servidor para código de backend / tempo real personalizado
  1. Clique no botão Settings na barra de ferramentas do builder
  2. Abra a aba Secrets
  3. Informe um nome (como STRIPE_SECRET_KEY) e um valor
  4. Clique em Add

Para um app que tem um backend em tempo real, os segredos são sincronizados com esse deployment e referenciados no código do servidor com process.env.SECRET_NAME. Eles NÃO estão disponíveis no código do seu frontend nem como variáveis de ambiente no nível do pod — isso evita que os segredos vazem para o bundle do browser.

Para as integrações mais comuns, geralmente você não precisa adicionar um segredo — o Proyecta gerencia as credenciais como parte da capacidade ou do conector:

  • "Accept payments" → a capacidade Commerce configura o Stripe Connect (checkout, pedidos, repasses)
  • "Send emails" → a capacidade de email / um conector gerenciado cuida da chave do provedor
  • "Add sign-in" → a capacidade de auth provisiona um cliente OIDC e injeta a configuração OAuth

Adicione um segredo aqui apenas para um serviço que não é coberto por uma capacidade ou conector, em um app com código de backend/tempo real personalizado (um backend em tempo real está em breve). Esse código lê o segredo via process.env.

Posso visualizar/editar um segredo após criá-lo?

Seção intitulada “Posso visualizar/editar um segredo após criá-lo?”

Os valores dos segredos são mascarados por padrão. Você pode alternar a visibilidade para revelá-los, atualizá-los ou excluí-los e recriá-los.

A IA consegue ver os nomes dos seus segredos, mas não os valores. Isso permite que ela referencie a variável de ambiente correta ao construir funcionalidades sem expor dados sensíveis.

O Proyecta detecta automaticamente padrões comuns de chaves sensíveis (chaves de API, tokens, senhas) e mascara seus valores na interface.

A seção SEO & sharing permite que você defina:

  • Site title — aparece na aba do browser e nos resultados de busca
  • Site description — usada para meta descrições de SEO
  • Favicon — o ícone exibido nas abas do browser

Essas configurações são salvas no seu projeto e aplicadas quando você publica.

A seção Knowledge Base permite que você adicione materiais de referência e contexto que a IA usa ao construir seu app. Adicione diretrizes de marca, especificações técnicas ou qualquer outra documentação que ajude a IA a tomar melhores decisões.

Os segredos são criptografados?

Os segredos são armazenados no seu projeto e, para apps com um backend em tempo real, são sincronizados com esse deployment. Eles nunca aparecem no seu código commitado.

Posso ter segredos diferentes para dev e produção?

Por enquanto, os segredos se aplicam tanto ao seu ambiente de desenvolvimento quanto ao app publicado. O gerenciamento de segredos por ambiente está planejado para uma versão futura.

E se eu expor um segredo acidentalmente?

Exclua o segredo antigo imediatamente, revogue a chave junto ao provedor terceiro e crie um novo.

Qual é a diferença entre segredos e conectores?

Segredos são variáveis de ambiente brutas que você mesmo gerencia. Conectores são integrações gerenciadas em que o Proyecta cuida do armazenamento de credenciais, autenticação, renovação de tokens e registro de auditoria. Use conectores quando disponíveis (Stripe, Slack, Resend, ElevenLabs); use segredos para serviços que ainda não têm um conector.