← Guias
4 min de leitura

Enviei o .env para o GitHub. E agora?

Apagar o .env do repositório não resolve: ele continua no histórico e os robôs já podem ter copiado. O passo a passo certo, na ordem certa.

O .env é o arquivo onde ficam as senhas do projeto: chave do banco, da IA, do pagamento. Ele não deveria ir para o Git — mas vai o tempo todo, principalmente quando o .gitignore foi criado depois do primeiro commit.

Robôs varrem o GitHub procurando chaves assim que um commit é publicado. Em repositório público, considere a chave copiada em minutos. Em repositório privado, ela está com todo mundo que tem ou teve acesso.

Como saber se o .env está no Git

git ls-files | grep -i "\.env"

Se aparecer qualquer coisa além de .env.example, ele está versionado.

O que fazer, nesta ordem

  1. 1TROQUE AS CHAVES primeiro. Todas as que estavam no arquivo. É o único passo que realmente fecha a porta — o resto é arrumação.
  2. 2Pare de versionar o arquivo, sem apagá-lo da sua máquina (comandos abaixo).
  3. 3Crie um .env.example com os nomes das variáveis e valores vazios, para quem for instalar o projeto.
  4. 4Se quiser, limpe o histórico com git filter-repo ou o BFG. Ajuda, mas não substitui a troca das chaves: quem já copiou, copiou.
git rm --cached .env
echo ".env" >> .gitignore
git add .gitignore
git commit -m "para de versionar o .env"

Plataformas como Vercel, Netlify e Cloudflare têm um lugar próprio para as variáveis de ambiente. É lá que as chaves de produção devem morar — nunca num arquivo dentro do repositório.

Dicas curtas de segurança para quem cria com IA: siga @npx_vibedefender no Instagram.