Como configurar variáveis de ambiente (.env) com segurança em um projeto hospedado
Olá, querido(a) desenvolvedor(a) e amante de tecnologia! 👋 Seja bem-vindo(a) ao nosso Sensei da GeHost, onde ensinamos com carinho, clareza e um toque de humanidade. Hoje vamos aprender juntos como configurar suas variáveis de ambiente (arquivo .env) com segurança, mesmo em um servidor compartilhado — sem riscos, sem medo, só boas práticas.
Imagine o .env como um cofrinho secreto dentro do seu projeto. Ele guarda senhas, chaves de API, URLs de banco de dados… coisas que nunca devem sair do seu servidor ou ficar expostas no código. Vamos proteger esse cofrinho com todos os cuidados necessários. 🛡️
Passo a passo: Segurança + Prática no cPanel
-
Entre no cPanel
Acesse o painel de controle da sua hospedagem GeHost. Use o linkhttps://seu-dominio.com.br/cpanel(substitua pelo seu domínio real).
-
Abra o Gerenciador de Arquivos
No cPanel, localize e clique em “Gerenciador de Arquivos” (File Manager).
-
Selecione a pasta do seu projeto
No Gerenciador de Arquivos, navegue até a pasta onde seu projeto está hospedado — geralmentepublic_htmlou uma subpasta comomeu-projeto. Clique para abri-la.
-
Crie ou edite o arquivo .env
Clique em “Novo Arquivo” no topo. Nomeie o arquivo como.env(com o ponto inicial).
Dica sensata: O arquivo.envdeve ser criado fora da pasta public_html sempre que possível. Se seu projeto está empublic_html, mova o.envpara uma pasta acima, como../(um nível acima), ou use um diretório comoconfig/com permissões restritas. -
Adicione suas variáveis com segurança
Abra o arquivo.enve insira as variáveis no formatoCHAVE=valor. Exemplo:DB_HOST=localhost DB_USER=meu_usuario_db DB_PASS=senha_segura_123 API_KEY=chave_secreta_do_serviçoAtenção, Sensei diz: Nunca coloque senhas reais, chaves de API públicas ou dados sensíveis em arquivos de código que são acessíveis via navegador. O
.envé seu segredo — mantenha-o escondido! -
Proteja o arquivo com permissões corretas
Após salvar, clique com o botão direito no arquivo.enve escolha “Alterar Permissões”.
Defina as permissões como600(leitura e escrita apenas pelo dono). Isso impede que qualquer outro usuário (ou navegador) leia o arquivo. -
Evite que o .env seja acessado pela web
O mais importante: o arquivo .env não deve ser acessível via URL. Para garantir isso, configure o.htaccessna mesma pasta do.envcom este conteúdo:RedirectMatch 403 ^/.env$
Isso bloqueia qualquer tentativa de acessarseu-dominio.com.br/.envno navegador. -
Use o .env no seu código (com cuidado)
Em seu projeto, carregue as variáveis usando bibliotecas comodotenv(em Node.js),os.getenv()(em Python), ou equivalentes.
Exemplo em PHP:if (file_exists('.env')) { $dotenv = new Dotenv\Dotenv(__DIR__); $dotenv->load(); }
Assim, as variáveis são carregadas apenas no servidor, nunca expostas. -
Evite comitar o .env no Git
Se você usa Git, adicione o arquivo.envao.gitignorepara que ele nunca vá para o repositório público.
Exemplo no .gitignore:.env .env.local
Isso protege seus dados mesmo em plataformas como GitHub ou GitLab.
Resumo final: O que não fazer (e o que fazer)
- Não faça: Colocar
.envdentro depublic_htmlsem proteção. - Não faça: Compartilhar o
.envem repositórios públicos. - Não faça: Usar senhas fáceis ou repetidas.
- Faça: Manter o arquivo com permissões
600. - Faça: Usar
.htaccesspara bloquear acesso direto. - Faça: Carregar variáveis apenas no servidor, nunca no navegador.
Parabéns, guerreiro da segurança! 🎉 Você acabou de proteger um dos pontos mais frágeis de qualquer projeto: os dados sensíveis. Agora seu código está mais seguro, seu cliente está mais tranquilo, e você, mais confiante.
Se tiver dúvidas, não hesite em chamar o nosso suporte — estamos aqui para te ajudar com um sorriso no coração. 💛