
🔐 ¿Hardcodeas API keys en tu código Python? Eso es un error de seguridad. Aquí la solución correcta.
Guardar contraseñas y tokens en el código fuente es peligroso: si se sube a Git, está expuesto. 7 técnicas prácticas para hacerlo bien:
📄 Archivo .env local — almacena secretos en
KEY=value, nunca en version control. Carga conpython-dotenv.📋 .env.example — versión sin valores reales que SÍ commiteas para documentar qué keys se necesitan.
🌍 Variables de entorno del sistema — para producción:
os.environ['API_KEY']en vez de hardcoding.🏗️ Separar settings de código — un módulo
settings.pycentraliza la carga y validación de secretos.☁️ Secret managers — AWS Secrets Manager, GCP Secret Manager, Vault para entornos enterprise.
✅ Validación al arrancar — verificá que todas las keys están presentes antes de que la app empiece.
🚫 pre-commit hooks — detectá automáticamente si alguien intenta commitear un secreto.
💡 Explicación en pocas palabras#
Un secreto en tu código es como dejar la llave de casa bajo el felpudo: cualquiera que vea el código (colaboradores, repositorios públicos, logs) puede usarlo. La solución es guardar los secretos fuera del código, en un archivo .env que nunca se sube a Git, y cargarlos en tu programa cuando los necesita.
Más información en el link 👇

