Перейти к содержимому
5 / 21

Где хранить API-ключ OpenAI/Anthropic и как защитить его от утечки на фронт?

API-ключ всегда живёт только на сервере — в process.env, в Vercel/Cloud секретах или в менеджере вроде AWS Secrets Manager. Никогда не используй NEXT_PUBLIC_* для ключей: эти переменные встраиваются в клиентский бандл. Все вызовы LLM из браузера должны идти через свой backend-прокси (Next.js Route Handler / Server Action / NestJS endpoint), который добавляет аутентификацию пользователя и rate-limit.

Где хранить API-ключ OpenAI/Anthropic и как защитить его от утечки на фронт? | JScriptiser