Servidor & DevOps 8 visualizações

Como configurar variáveis de ambiente (.env) com segurança em um projeto hospedado

Ver no WHMCS

Como configurar variáveis de ambiente (.env) com segurança em um projeto hospedado

Olá, querido(a) desenvolvedor(a) e amante de tecnologia! 👋 Seja bem-vindo(a) ao nosso Sensei da GeHost, onde ensinamos com carinho, clareza e um toque de humanidade. Hoje vamos aprender juntos como configurar suas variáveis de ambiente (arquivo .env) com segurança, mesmo em um servidor compartilhado — sem riscos, sem medo, só boas práticas.

Imagine o .env como um cofrinho secreto dentro do seu projeto. Ele guarda senhas, chaves de API, URLs de banco de dados… coisas que nunca devem sair do seu servidor ou ficar expostas no código. Vamos proteger esse cofrinho com todos os cuidados necessários. 🛡️

Passo a passo: Segurança + Prática no cPanel

  1. Entre no cPanel
    Acesse o painel de controle da sua hospedagem GeHost. Use o link https://seu-dominio.com.br/cpanel (substitua pelo seu domínio real). Tela de login do cPanel com campos de usuário e senha, e botão Log in
  2. Abra o Gerenciador de Arquivos
    No cPanel, localize e clique em “Gerenciador de Arquivos” (File Manager). Painel inicial do cPanel com os grupos de ferramentas, incluindo Arquivos
  3. Selecione a pasta do seu projeto
    No Gerenciador de Arquivos, navegue até a pasta onde seu projeto está hospedado — geralmente public_html ou uma subpasta como meu-projeto. Clique para abri-la. Gerenciador de Arquivos mostrando a estrutura de pastas, com public_html destacado
  4. Crie ou edite o arquivo .env
    Clique em “Novo Arquivo” no topo. Nomeie o arquivo como .env (com o ponto inicial).

    Dica sensata: O arquivo .env deve ser criado fora da pasta public_html sempre que possível. Se seu projeto está em public_html, mova o .env para uma pasta acima, como ../ (um nível acima), ou use um diretório como config/ com permissões restritas.
  5. Adicione suas variáveis com segurança
    Abra o arquivo .env e insira as variáveis no formato CHAVE=valor. Exemplo:
    DB_HOST=localhost
    DB_USER=meu_usuario_db
    DB_PASS=senha_segura_123
    API_KEY=chave_secreta_do_serviço
    Atenção, Sensei diz: Nunca coloque senhas reais, chaves de API públicas ou dados sensíveis em arquivos de código que são acessíveis via navegador. O .env é seu segredo — mantenha-o escondido!
  6. Proteja o arquivo com permissões corretas
    Após salvar, clique com o botão direito no arquivo .env e escolha “Alterar Permissões”.

    Defina as permissões como 600 (leitura e escrita apenas pelo dono). Isso impede que qualquer outro usuário (ou navegador) leia o arquivo.
  7. Evite que o .env seja acessado pela web
    O mais importante: o arquivo .env não deve ser acessível via URL. Para garantir isso, configure o .htaccess na mesma pasta do .env com este conteúdo:
    RedirectMatch 403 ^/.env$

    Isso bloqueia qualquer tentativa de acessar seu-dominio.com.br/.env no navegador.
  8. Use o .env no seu código (com cuidado)
    Em seu projeto, carregue as variáveis usando bibliotecas como dotenv (em Node.js), os.getenv() (em Python), ou equivalentes.

    Exemplo em PHP:
    if (file_exists('.env')) {
            $dotenv = new Dotenv\Dotenv(__DIR__);
            $dotenv->load();
        }

    Assim, as variáveis são carregadas apenas no servidor, nunca expostas.
  9. Evite comitar o .env no Git
    Se você usa Git, adicione o arquivo .env ao .gitignore para que ele nunca vá para o repositório público.

    Exemplo no .gitignore:
    .env
    .env.local

    Isso protege seus dados mesmo em plataformas como GitHub ou GitLab.

Resumo final: O que não fazer (e o que fazer)

  • Não faça: Colocar .env dentro de public_html sem proteção.
  • Não faça: Compartilhar o .env em repositórios públicos.
  • Não faça: Usar senhas fáceis ou repetidas.
  • Faça: Manter o arquivo com permissões 600.
  • Faça: Usar .htaccess para bloquear acesso direto.
  • Faça: Carregar variáveis apenas no servidor, nunca no navegador.

Parabéns, guerreiro da segurança! 🎉 Você acabou de proteger um dos pontos mais frágeis de qualquer projeto: os dados sensíveis. Agora seu código está mais seguro, seu cliente está mais tranquilo, e você, mais confiante.

Se tiver dúvidas, não hesite em chamar o nosso suporte — estamos aqui para te ajudar com um sorriso no coração. 💛

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.