You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Visual Studio中管理密钥等敏感信息?

硬编码敏感信息的常用解决方案

方案1:环境变量配置(首选方案)

这是最通用、适配所有开发场景的方案,操作步骤如下:

  • 第一步:在项目根目录新建.env纯文本文件,按照键名=值的格式写入所有敏感信息,示例内容:
# .env文件内容示例
WEATHER_API_KEY=abc123def456ghi789
MYSQL_ROOT_PASSWORD=your_db_passwd
ADMIN_TOKEN=xxxxxx
  • 第二步:必须把.env文件加入项目的.gitignore规则中,确保该本地配置文件不会被提交到代码仓库,避免敏感信息随代码公开。
  • 第三步:项目中引入dotenv相关依赖读取环境变量,不同开发语言的示例代码如下:
    • Python:先安装python-dotenv库,代码中读取:
    from dotenv import load_dotenv
    import os
    
    load_dotenv()
    # 读取对应密钥
    api_key = os.getenv("WEATHER_API_KEY")
    
    • Node.js:先安装dotenv包,代码中读取:
    require('dotenv').config()
    const apiKey = process.env.WEATHER_API_KEY
    
    • 其他语言均可以通过系统提供的读取环境变量的接口,直接拿到配置值。
  • 团队协作时可以额外提供.env.example模板文件,仅保留所有密钥的键名和占位符,协作者拉取代码后复制模板为.env,自行填入对应敏感值即可。

方案2:密钥管理工具(更高安全等级可选)

如果是生产环境或者对安全要求较高的场景,可以选择专用的密钥管理方案:

  • 本地开发场景:使用系统原生的密钥存储工具(Windows凭据管理器、MacOS钥匙串、Linux libsecret)存储敏感信息,代码调用系统接口读取,全程不会在本地存储明文密钥文件。
  • 生产部署场景:使用云服务商的KMS密钥管理服务、配置中心加密配置功能,敏感信息全程加密存储,仅在程序运行时动态解密读取,不会泄露明文。

补救提示

如果之前已经不小心把明文敏感信息提交到了公开仓库,需要立刻:

  1. 更换所有已经泄露的API密钥、密码等敏感信息,旧密钥直接作废
  2. 使用Git历史清理工具清除仓库提交历史中残留的敏感信息记录

内容的提问来源于stack exchange,提问作者Larumee

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.27 23:06:03