Где реально хранить API-ключи в PHP, чтобы не облажаться
Короче, закинул у себя ключи на прямую в код — и потом пару раз поймал себя на мысли, что это дичь. В идеале не должен никто бегло смотреть в репозиторий и видеть твои ключи от всяких сервисов. Через env-файлы пробовал, удобно и их можно не коммитить, но если забыл добавить .env в .gitignore — привет.
Вариант простой — хранить ключи в отдельном файле, который не попадает в гит, и грузить их через getenv или config-функцию. Можно и в самом сервере через переменные окружения оставить, чтобы в коде их вообще не было. Главное — не забыть исключить эти штуки из коммита, чтобы не светить в общем доступе.
Честно, все эти заморочки с отдельными файлами и env это хорошо, но иногда проще держать ключи в серверных переменных окружения и не париться с гитом вообще. Главное потом не забывать, что это там реально настроено и не слетело. В самом коде ключи точно лучше не лепить, а так остальное уже на вкус и цвет.