start / safety · 約 5 分

秘密値をサイトに置かない

API キーと auth.json をブラウザ保存しない理由を固定します。

学習目標

学習サイトの localStorage、公開フォーム、課題提出に API キーを保存しません。資格情報は実機の codex login だけです。 [codex-auth]

前提

overview を読んでいること。

なぜ必要か

静的サイトは誰でも HTML を読めます。キーをブラウザに置くと、拡張機能や共有 PC から漏れます。

実行場所

Web実習 (browser) でも local-bridge でも、キーをサイトや localStorage に置かないでください。認証は学習者 PC の codex login だけです。

公式は auth.json をパスワード同様に扱え、と書いています。チケットやチャットに貼らないでください。 [codex-auth]

成功結果

プレースホルダ DO_NOT_STORE_API_KEYS だけが出力されます。本物のキーは出ません。

失敗対処

既に貼ってしまった場合は、そのキーを破棄して新しいキーを実機のシークレットマネージャで管理します。

このレッスンで接続する

ページを移動するとブラウザ内実習の接続とファイルは消えます。演習の直前に、このパネルから明示的に再接続してください(自動では戻りません)。