Secrets & Umgebungsvariablen
Aktualisiert 29. März 2026Guides
API-Keys, Zugangsdaten und Konfiguration sicher verwalten.
Umgebungsvariablen
Verwalte Umgebungsvariablen im Environment-Tab:
- füge Variablen für Dev und Prod getrennt hinzu
- Variablen werden zur Laufzeit in dein Backend injiziert
- nie im Quellcode hardcodiert
Secret-Erkennung
XAIO erkennt automatisch, wenn du Secrets (API-Keys, Passwörter, Tokens) in den Chat einfügst:
- vor dem Senden erscheint ein Warndialog
- du kannst das Secret maskieren oder es trotzdem senden
- erkannte Muster: API-Keys, Passwörter, Tokens, Connection-Strings
Best Practices
- Hardcode niemals Secrets — nutze stattdessen Umgebungsvariablen
- Nutze verschiedene Keys für Dev und Prod — getrennte API-Keys pro Umgebung
- Erkläre der KI deine Env-Vars: „Verwende für Zahlungen die Umgebungsvariable STRIPE_API_KEY"
- Füge keine vollständigen Connection-Strings in den Chat ein — trag sie stattdessen im Environment-Tab ein
Wie die KI Env-Vars nutzt
Wenn du die KI bittest, einen externen Dienst zu integrieren, erledigt sie automatisch:
- erstellt eine Umgebungsvariable für den API-Key
- referenziert sie über process.env (Frontend) oder os.getenv (Backend)
- hardcodet nie den tatsächlichen Wert
Von Integrationen verwaltete Variablen
Manche Umgebungsvariablen werden von Integrationen verwaltet (z. B. DATABASE_URL von PostgreSQL). Sie sind als schreibgeschützt markiert und können nicht manuell bearbeitet werden.