Где и как норм хранить API-ключи в PHP, чтобы случайно не слились?
Короче, сидишь такой, пишешь PHP-код, который дергает сторонний API, и тут вопрос — как клалить эти ключи, чтобы их не увидеть весь интернет? В новости про скомпрометированные проекты постоянно натыкаюсь на то, что кто-то залил ключи в репу, и потом потом хомячки спокойно пользуются.
Кто работал с этим на практике? Интересует именно реальный опыт, а не общая теория.
Чё-то я пока просто держу ключи в отдельном файле с расширением .env и добавляю его в .gitignore, чтобы не залетал в репу. Не знаю, может, так не идеально, но пока нормально. Главное — не тащить ключи прямо в код, иначе кто угодно увидит. Еще слышал, что можно через серверные переменные окружения, но с этим пока не особо разобрался.