Mantenha os segredos fora do código
Armazene as credenciais com segurança, não em texto simples.
Mantenha os segredos fora do código é uma aula grátis de Arduino & IoT Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Arduino & IoT Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Arduino & IoT Academy inclui 4 aulas no total.
O que é um segredo
Senhas de WiFi, tokens de API e chaves privadas são todos segredos. Qualquer coisa que conceda acesso nunca deve ficar exposta dentro do seu esboço. 🔑
O perigo das chaves em texto claro
A memória flash pode ser lida de volta pela conexão. Uma chave em texto claro no seu código está a uma cópia de distância, após a extração do chip, de qualquer pessoa.
String apiKey = "AKIA12345SECRET"; // visible to anyone who reads the flashPor que o Git piora a situação
Depois que você confirma um segredo uma vez, ele permanece no histórico para sempre. Mesmo que você o exclua, o commit antigo ainda contém a chave exposta.
Use um cabeçalho separado
Coloque as credenciais em um arquivo pequeno, como secrets.h, mantido fora do controle de versão. Esse cabeçalho de segredos mantém as chaves longe do GitHub, enquanto seu esboço continua compartilhável.
#include "secrets.h" // holds WIFI_SSID and WIFI_PASS, never committedIgnore-o no Git
Adicione seu arquivo de segredos ao .gitignore para que ele nunca seja incluído em um commit por acidente. Essa única linha evita a maioria dos vazamentos reais de chaves.
# .gitignore
secrets.hConfigure na inicialização
Em vez de inserir as chaves no código, informe-as uma vez, quando o dispositivo inicializar pela primeira vez. O provisionamento por meio de uma página de configuração mantém os segredos totalmente fora do seu código-fonte.
Armazene em NVS ou EEPROM
O ESP32 oferece NVS, um armazenamento de chave e valor na memória flash para segredos de execução. Você grava o token uma vez e o lê novamente a cada inicialização.
preferences.begin("net", false);
preferences.putString("token", userToken);Um dispositivo, uma chave
Dê a cada unidade suas próprias credenciais, nunca uma chave mestra compartilhada. Com chaves por dispositivo, um dispositivo roubado pode ser revogado sem afetar os demais.
Alterne e revogue
Planeje alterar as chaves periodicamente e invalidar rapidamente as que vazarem. A alternância limita por quanto tempo um segredo roubado continuará sendo útil.
Privilégio mínimo
Dê a cada token somente o acesso de que ele realmente precisa. O privilégio mínimo significa que uma chave de dispositivo vazada pode ler o próprio tópico, não toda a sua conta.
Analise antes de enviar
As ferramentas podem detectar uma chave antes que ela chegue a um repositório remoto. Um analisador de segredos no seu fluxo de trabalho bloqueia vazamentos acidentais antes que aconteçam.
Verificação rápida
Uma destas medidas mantém uma chave fora do seu repositório público.
Recapitulação
Nunca insira segredos diretamente no código. Use um cabeçalho ignorado pelo Git, configure os segredos na inicialização, armazene-os em NVS e mantenha chaves por dispositivo que possam ser alternadas. 🔐
Aprenda C++ com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 30
- Aulas
- 120
Perguntas Frequentes
A aula “Mantenha os segredos fora do código” é grátis?
Sim — o texto completo de “Mantenha os segredos fora do código” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Arduino & IoT Academy, atualize para CoddyKit PRO. O curso de Arduino & IoT Academy inclui 4 aulas no total.
O que vou aprender em “Mantenha os segredos fora do código”?
Armazene as credenciais com segurança, não em texto simples. Você pratica Arduino & IoT Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Arduino & IoT Academy?
Nenhuma experiência prévia é necessária. Arduino & IoT Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Mantenha os segredos fora do código”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Arduino & IoT Academy?
Sim. Cada aula de Arduino & IoT Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Superfícies de ataque comuns em IoT
- Mantenha os segredos fora do código
- Criptografe com TLS e verifique certificados
- Assine e bloqueie o firmware