1/6
Ключи на виду: платить будешь ты
Что ломается
ключ API - пароль, по которому сервис нейросети или карт списывает деньги с тебя. Лежит в коде страницы, в открытом репозитории или в файле .env по прямому адресу - заберет первый, кто заглянет. А кто разбирается, заглянет туда первым делом.
Проверка без кода
допиши к адресу проекта /.env: скачался файл или видны строки вида API_KEY=... - плохо. Потом правая кнопка на странице → "Просмотр кода страницы" → поиск sk-, так начинаются ключи OpenAI и Anthropic. И открой свой репозиторий на GitHub в окне без входа: файла .env в списке быть не должно.
Скажи агенту
"Найди в проекте все ключи и пароли: в коде страниц, в файлах, которые уходят в браузер, и в репозитории. Перенеси их в переменные окружения на сервере, добавь .env в .gitignore, сделай .env.example только с названиями. Проверь, что /.env отвечает 404. Выпиши, какие ключи были на виду, без самих значений: я отзову их вручную".
Нельзя
удалить файл из репозитория и выдохнуть: в истории он остался. Ключ отзови в кабинете сервиса и выпусти новый. Подробно про .env - в проверке за 10 секунд.

