Vibe Coding · Microlearning

Schlüssel sicher verstauen

Ein API-Schlüssel im Code ist kein Schönheitsfehler, sondern eine offene Tür. Die .env ist der Ort, an dem er stattdessen liegt.

Ca. 7 MinutenMaximal 100 LP
Ben, Gründer von Creaiter

Ben · Gründer von Creaiter

Dein Lernziel

Du erkennst Geheimnisse, entscheidest bewusst über NEXT_PUBLIC_ und weißt, was im Ernstfall zuerst passieren muss.

  • 1Geheimnisse von normaler Konfiguration unterscheiden
  • 2Server-Werte von öffentlichen Werten trennen
  • 3Einen geleakten Schlüssel richtig behandeln
Kurs schließen

Datenschutz-Einstellung

Mit deiner Zustimmung misst PostHog EU, welche Seiten aufgerufen werden, und zeichnet zusätzlich deine Sitzung auf: Mausbewegungen, Klicks, Scrollen und die dargestellten Seiteninhalte werden als abspielbares Abbild gespeichert. Getippte Eingaben werden vor dem Senden maskiert. Die Inhalte von Anmeldung, Registrierung, Passwort-Wiederherstellung, Founder-Chat, Newsletter-Feld, deiner E-Mail-Anzeige, deinen Quizantworten und den Checklisten werden gar nicht erst aufgezeichnet; auf den Anmelde- und Registrierungsseiten pausiert die Aufzeichnung. Adressen werden immer ohne Suchparameter gespeichert. Verarbeitet werden außerdem eine zufällige Gerätekennung und technische Verbindungsdaten wie die IP-Adresse. Zusätzlich werden fest definierte Nutzungsereignisse gemessen: wie weit ein Beitrag gelesen wurde, welcher Artikelbaustein benutzt wurde, welcher Handlungsaufruf geklickt wurde, wie eine Newsletter-Anmeldung ausging, wie weit du in einem Kurs oder im Feed kommst (dabei nur richtig oder falsch einer Aufgabe, nie deine Antwort selbst), welches Video du startest, ob du die Sprache wechselst und wie ein Anmelde- oder Registrierungsversuch ausging — ohne E-Mail-Adresse, ohne Passwort und ohne Fehlermeldung. Dabei werden ausschließlich Werte aus einer festen Liste und ganze Zahlen aus festen Wertebereichen übertragen — keine Eingaben und kein Freitext. Wir kennzeichnen außerdem Produktions-, interne und automatisierte Testaufrufe getrennt und leiten aus einer bekannten Herkunfts-Domain oder einem streng erlaubten Kampagnenwert ab, ob ein Besuch etwa aus ChatGPT, Claude oder Perplexity kam. Die vollständige Herkunftsadresse und Suchparameter werden nicht gesendet; ein konkretes KI-Modell lässt sich daraus nicht erkennen. Sofern PostHog die IP-basierte Geo-Anreicherung im Projekt aktiviert hat, kann der Dienst grob Land, Kontinent und Region ableiten; einen Browser- oder GPS-Standort fragen wir nicht ab. Jeder Aufruf wird außerdem einem Seitenbereich aus einer festen Liste zugeordnet (etwa Startseite, Blog, Werkzeuge, Konto) — gesendet wird der Bereich, nicht die Adresse. Gemessen werden zusätzlich Ladezeit- und Stabilitätskennzahlen der Seite (Core Web Vitals: LCP, CLS, INP, FCP), ohne Netzwerkinhalte. Ein Klick auf einen Link nach außen wird nur als Zieldomain aus einer festen Liste erfasst, ohne Pfad, Suchparameter und Linktext. Bei den Werkzeugen Ideenrad, KI-Kennzeichnung und Limit-Reset wird nur die Art der Handlung gemessen, etwa Drehen, Auswahl geändert, Kopieren oder Export — keine Eingaben und keine Ergebnisse. Mehr zum Datenschutz

Ohne deine Zustimmung wird weder Analyse-Code geladen noch aufgezeichnet. Du kannst die Einwilligung jederzeit widerrufen: Der Widerruf beendet die Erfassung sofort; bereits erhobene Daten können zu diesem Zeitpunkt schon übertragen sein und werden nach der Speicherfrist gelöscht.