Retour à la leçon
Mission

Mission : la clé secrète Stripe visible dans les outils développeur

Corriger une fuite de secret due à un mauvais préfixe de variable et sécuriser le pipeline de build contre les erreurs ignorées.

Contexte

Un développeur pressé a ajouté NEXT_PUBLIC_STRIPE_SECRET_KEY="sk_live_..." dans .env.local en copiant le préfixe d'une autre variable du projet. La clé secrète Stripe est désormais visible dans le code source envoyé à tous les navigateurs. Par ailleurs, next.config.js contient typescript: { ignoreBuildErrors: true }, ajouté "temporairement" il y a six mois pour débloquer un déploiement urgent, jamais retiré depuis. Enfin, lib/env.ts n'existe pas : une variable manquante n'est découverte qu'au moment où le code l'utilise, en production.