Enviei o .env para o GitHub. E agora?
Apagar o .env do repositório não resolve: ele continua no histórico e os robôs já podem ter copiado. O passo a passo certo, na ordem certa.
O .env é o arquivo onde ficam as senhas do projeto: chave do banco, da IA, do pagamento. Ele não deveria ir para o Git — mas vai o tempo todo, principalmente quando o .gitignore foi criado depois do primeiro commit.
Robôs varrem o GitHub procurando chaves assim que um commit é publicado. Em repositório público, considere a chave copiada em minutos. Em repositório privado, ela está com todo mundo que tem ou teve acesso.
Como saber se o .env está no Git
git ls-files | grep -i "\.env"Se aparecer qualquer coisa além de .env.example, ele está versionado.
O que fazer, nesta ordem
- 1TROQUE AS CHAVES primeiro. Todas as que estavam no arquivo. É o único passo que realmente fecha a porta — o resto é arrumação.
- 2Pare de versionar o arquivo, sem apagá-lo da sua máquina (comandos abaixo).
- 3Crie um
.env.examplecom os nomes das variáveis e valores vazios, para quem for instalar o projeto. - 4Se quiser, limpe o histórico com
git filter-repoou o BFG. Ajuda, mas não substitui a troca das chaves: quem já copiou, copiou.
git rm --cached .env
echo ".env" >> .gitignore
git add .gitignore
git commit -m "para de versionar o .env"Plataformas como Vercel, Netlify e Cloudflare têm um lugar próprio para as variáveis de ambiente. É lá que as chaves de produção devem morar — nunca num arquivo dentro do repositório.
Dicas curtas de segurança para quem cria com IA: siga @npx_vibedefender no Instagram.