Arduino & IoT Academy · Aula

Mantenha os segredos fora do código

Armazene as credenciais com segurança, não em texto simples.

Aula 2 de 413 etapas

Mantenha os segredos fora do código é uma aula grátis de Arduino & IoT Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Arduino & IoT Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Arduino & IoT Academy inclui 4 aulas no total.

O que é um segredo

Senhas de WiFi, tokens de API e chaves privadas são todos segredos. Qualquer coisa que conceda acesso nunca deve ficar exposta dentro do seu esboço. 🔑

O perigo das chaves em texto claro

A memória flash pode ser lida de volta pela conexão. Uma chave em texto claro no seu código está a uma cópia de distância, após a extração do chip, de qualquer pessoa.

String apiKey = "AKIA12345SECRET"; // visible to anyone who reads the flash

Por que o Git piora a situação

Depois que você confirma um segredo uma vez, ele permanece no histórico para sempre. Mesmo que você o exclua, o commit antigo ainda contém a chave exposta.

Use um cabeçalho separado

Coloque as credenciais em um arquivo pequeno, como secrets.h, mantido fora do controle de versão. Esse cabeçalho de segredos mantém as chaves longe do GitHub, enquanto seu esboço continua compartilhável.

#include "secrets.h" // holds WIFI_SSID and WIFI_PASS, never committed

Ignore-o no Git

Adicione seu arquivo de segredos ao .gitignore para que ele nunca seja incluído em um commit por acidente. Essa única linha evita a maioria dos vazamentos reais de chaves.

# .gitignore
secrets.h

Configure na inicialização

Em vez de inserir as chaves no código, informe-as uma vez, quando o dispositivo inicializar pela primeira vez. O provisionamento por meio de uma página de configuração mantém os segredos totalmente fora do seu código-fonte.

Armazene em NVS ou EEPROM

O ESP32 oferece NVS, um armazenamento de chave e valor na memória flash para segredos de execução. Você grava o token uma vez e o lê novamente a cada inicialização.

preferences.begin("net", false);
preferences.putString("token", userToken);

Um dispositivo, uma chave

Dê a cada unidade suas próprias credenciais, nunca uma chave mestra compartilhada. Com chaves por dispositivo, um dispositivo roubado pode ser revogado sem afetar os demais.

Alterne e revogue

Planeje alterar as chaves periodicamente e invalidar rapidamente as que vazarem. A alternância limita por quanto tempo um segredo roubado continuará sendo útil.

Privilégio mínimo

Dê a cada token somente o acesso de que ele realmente precisa. O privilégio mínimo significa que uma chave de dispositivo vazada pode ler o próprio tópico, não toda a sua conta.

Analise antes de enviar

As ferramentas podem detectar uma chave antes que ela chegue a um repositório remoto. Um analisador de segredos no seu fluxo de trabalho bloqueia vazamentos acidentais antes que aconteçam.

Verificação rápida

Uma destas medidas mantém uma chave fora do seu repositório público.

Recapitulação

Nunca insira segredos diretamente no código. Use um cabeçalho ignorado pelo Git, configure os segredos na inicialização, armazene-os em NVS e mantenha chaves por dispositivo que possam ser alternadas. 🔐

Grátis para começar

Aprenda C++ com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
30
Aulas
120

Perguntas Frequentes

A aula “Mantenha os segredos fora do código” é grátis?

Sim — o texto completo de “Mantenha os segredos fora do código” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Arduino & IoT Academy, atualize para CoddyKit PRO. O curso de Arduino & IoT Academy inclui 4 aulas no total.

O que vou aprender em “Mantenha os segredos fora do código”?

Armazene as credenciais com segurança, não em texto simples. Você pratica Arduino & IoT Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Arduino & IoT Academy?

Nenhuma experiência prévia é necessária. Arduino & IoT Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Mantenha os segredos fora do código”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Arduino & IoT Academy?

Sim. Cada aula de Arduino & IoT Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Superfícies de ataque comuns em IoT
  2. Mantenha os segredos fora do código
  3. Criptografe com TLS e verifique certificados
  4. Assine e bloqueie o firmware
← Voltar para Arduino & IoT Academy