Runbook — Girar um segredo
Rotacionar chaves/segredos (vazamento, boa prática periódica, troca de conta). Onde: Vercel (Environment Variables) + o provedor do segredo.
Regra geral
- Gere o novo valor no provedor (Supabase, Sicoob, Google).
- Atualize a variável na Vercel (Production e, se aplicável, Preview).
- Redeploy para o novo valor entrar em vigor.
- Invalide o valor antigo no provedor.
- Valide o fluxo afetado em produção.
Cuidados por segredo
| Segredo | Cuidado especial |
|---|---|
SUPABASE_SERVICE_ROLE_KEY | Afeta webhook e escrita de pedidos. Rotacione no Supabase e atualize antes de invalidar a antiga. |
SICOOB_CLIENT_ID | client_id da aplicação no portal developers.sicoob.com.br. Rotacione lá e atualize antes de invalidar o antigo. |
SICOOB_CERT_PFX_BASE64 / SICOOB_CERT_PASSWORD | Rotação do certificado mTLS: emita um novo .pfx ICP-Brasil (A1), revincule-o no portal Sicoob, converta para base64 e atualize os dois juntos. |
GMAIL_APP_PASSWORD | Gere nova senha de app no Google; a antiga para de funcionar ao ser revogada. |
CARD_SIGNING_SECRET | ⚠️ Não gire sem necessidade. Trocar este segredo invalida o código de autenticidade de todas as carteirinhas já emitidas (o HMAC muda). Se precisar girar, comunique que as carteirinhas serão re-verificadas. |
Nunca
- Commitar segredo no Git (nem em
.env.local). - Colocar segredo em variável
NEXT_PUBLIC_*(vaza para o browser).