Covil do Mineiro — Docs

Runbook — Girar um segredo

Rotacionar chaves/segredos (vazamento, boa prática periódica, troca de conta). Onde: Vercel (Environment Variables) + o provedor do segredo.

Regra geral

  1. Gere o novo valor no provedor (Supabase, Sicoob, Google).
  2. Atualize a variável na Vercel (Production e, se aplicável, Preview).
  3. Redeploy para o novo valor entrar em vigor.
  4. Invalide o valor antigo no provedor.
  5. Valide o fluxo afetado em produção.

Cuidados por segredo

SegredoCuidado especial
SUPABASE_SERVICE_ROLE_KEYAfeta webhook e escrita de pedidos. Rotacione no Supabase e atualize antes de invalidar a antiga.
SICOOB_CLIENT_IDclient_id da aplicação no portal developers.sicoob.com.br. Rotacione lá e atualize antes de invalidar o antigo.
SICOOB_CERT_PFX_BASE64 / SICOOB_CERT_PASSWORDRotação do certificado mTLS: emita um novo .pfx ICP-Brasil (A1), revincule-o no portal Sicoob, converta para base64 e atualize os dois juntos.
GMAIL_APP_PASSWORDGere nova senha de app no Google; a antiga para de funcionar ao ser revogada.
CARD_SIGNING_SECRET⚠️ Não gire sem necessidade. Trocar este segredo invalida o código de autenticidade de todas as carteirinhas já emitidas (o HMAC muda). Se precisar girar, comunique que as carteirinhas serão re-verificadas.

Nunca

  • Commitar segredo no Git (nem em .env.local).
  • Colocar segredo em variável NEXT_PUBLIC_* (vaza para o browser).

On this page