Como Proteger Suas Chaves de API de IA no VPS
Uma chave de API vazada de um provedor de IA (OpenAI, Anthropic, etc.) pode gerar uma fatura de milhares de reais em poucas horas, se cair nas mãos erradas. Ainda assim, é comum ver essas chaves direto no código, em repositórios públicos ou sem nenhuma restrição de acesso. Veja como proteger isso corretamente no seu VPS.
1. Nunca coloque a chave direto no código
Use um arquivo .env na raiz do projeto, fora do controle de versão:
# .env
OPENAI_API_KEY=sk-...
ANTHROPIC_API_KEY=sk-ant-...
E adicione esse arquivo ao .gitignore imediatamente, antes do primeiro commit:
echo ".env" >> .gitignore
2. Restrinja as permissões do arquivo
No servidor, garanta que apenas o usuário da aplicação consiga ler o arquivo:
chmod 600 .env
3. Configure limites de gasto no próprio provedor
Proteção extra: tanto a OpenAI quanto a Anthropic permitem configurar um limite mensal de gastos no painel da conta. Configure isso sempre — é a rede de segurança caso uma chave vaze mesmo com todos os cuidados.
4. Rotacione chaves periodicamente
Troque a chave de API a cada poucos meses, especialmente se mais de uma pessoa teve acesso ao servidor ou ao repositório em algum momento. A maioria dos provedores permite gerar uma nova chave e revogar a antiga sem downtime, se você atualizar o .env e reiniciar a aplicação em sequência.
5. Acesso SSH: nunca por senha
Se o acesso ao próprio servidor for fraco (senha simples, sem chave SSH), toda a proteção acima perde efeito — quem entra no servidor lê o .env diretamente. Configure autenticação por chave SSH e desative login por senha no sshd_config.
Para o passo a passo completo de deploy de um app ou chatbot de IA (incluindo essas configurações de segurança desde o início), veja o guia de como hospedar um app de IA em VPS.