Docs/Guides/Secrets & Umgebungsvariablen

Secrets & Umgebungsvariablen

Aktualisiert 29. März 2026Guides

API-Keys, Zugangsdaten und Konfiguration sicher verwalten.

Umgebungsvariablen

Verwalte Umgebungsvariablen im Environment-Tab:

  • füge Variablen für Dev und Prod getrennt hinzu
  • Variablen werden zur Laufzeit in dein Backend injiziert
  • nie im Quellcode hardcodiert

Secret-Erkennung

XAIO erkennt automatisch, wenn du Secrets (API-Keys, Passwörter, Tokens) in den Chat einfügst:

  • vor dem Senden erscheint ein Warndialog
  • du kannst das Secret maskieren oder es trotzdem senden
  • erkannte Muster: API-Keys, Passwörter, Tokens, Connection-Strings

Best Practices

  • Hardcode niemals Secrets — nutze stattdessen Umgebungsvariablen
  • Nutze verschiedene Keys für Dev und Prod — getrennte API-Keys pro Umgebung
  • Erkläre der KI deine Env-Vars: „Verwende für Zahlungen die Umgebungsvariable STRIPE_API_KEY"
  • Füge keine vollständigen Connection-Strings in den Chat ein — trag sie stattdessen im Environment-Tab ein

Wie die KI Env-Vars nutzt

Wenn du die KI bittest, einen externen Dienst zu integrieren, erledigt sie automatisch:

  • erstellt eine Umgebungsvariable für den API-Key
  • referenziert sie über process.env (Frontend) oder os.getenv (Backend)
  • hardcodet nie den tatsächlichen Wert

Von Integrationen verwaltete Variablen

Manche Umgebungsvariablen werden von Integrationen verwaltet (z. B. DATABASE_URL von PostgreSQL). Sie sind als schreibgeschützt markiert und können nicht manuell bearbeitet werden.