Stop Putting Secrets in .env Files
L’auteur met en évidence les risques des fichiers .env en clair, qui se copient dans Slack, s’accumulent dans de nombreux projets et exposent les secrets si l’ordinateur est compromis. Au lieu de stocker les secrets sur disque, il propose de les injecter à l’exécution à partir d’un coffre sécurisé via un wrapper script. Deux approches sont détaillées: l’utilisation de 1Password CLI avec des références secrètes et un script wrapper, ou l’utilisation du macOS Keychain. Parmi les avantages figurent une source de vérité unique, un onboarding simplifié et des capacités d’audit, tout en évitant que les secrets restent en clair sur le disque. L’auteur invite à tester le motif avec le dépôt d’exemple et affirme que ce petit changement peut transformer durablement la gestion des secrets même pour des projets personnels.