Ir al contenido
  1. Posts/

Gestión de Secretos y API Keys en Python: Guía de .env

··254 palabras·2 mins·

🔐 ¿Hardcodeas API keys en tu código Python? Eso es un error de seguridad. Aquí la solución correcta.

Guardar contraseñas y tokens en el código fuente es peligroso: si se sube a Git, está expuesto. 7 técnicas prácticas para hacerlo bien:

  1. 📄 Archivo .env local — almacena secretos en KEY=value, nunca en version control. Carga con python-dotenv.

  2. 📋 .env.example — versión sin valores reales que SÍ commiteas para documentar qué keys se necesitan.

  3. 🌍 Variables de entorno del sistema — para producción: os.environ['API_KEY'] en vez de hardcoding.

  4. 🏗️ Separar settings de código — un módulo settings.py centraliza la carga y validación de secretos.

  5. ☁️ Secret managers — AWS Secrets Manager, GCP Secret Manager, Vault para entornos enterprise.

  6. Validación al arrancar — verificá que todas las keys están presentes antes de que la app empiece.

  7. 🚫 pre-commit hooks — detectá automáticamente si alguien intenta commitear un secreto.

💡 Explicación en pocas palabras
#

Un secreto en tu código es como dejar la llave de casa bajo el felpudo: cualquiera que vea el código (colaboradores, repositorios públicos, logs) puede usarlo. La solución es guardar los secretos fuera del código, en un archivo .env que nunca se sube a Git, y cargarlos en tu programa cuando los necesita.

Más información en el link 👇

También publicado en LinkedIn.
Juan Pedro Bretti Mandarano
Autor
Juan Pedro Bretti Mandarano