start / safety · 約 5 分
秘密値をサイトに置かない
API キーと auth.json をブラウザ保存しない理由を固定します。
学習目標
学習サイトの localStorage、公開フォーム、課題提出に API キーを保存しません。資格情報は実機の codex login だけです。
[codex-auth]
前提
overview を読んでいること。
なぜ必要か
静的サイトは誰でも HTML を読めます。キーをブラウザに置くと、拡張機能や共有 PC から漏れます。
実行場所
Web実習 (browser) でも local-bridge でも、キーをサイトや localStorage に置かないでください。認証は学習者 PC の codex login だけです。
公式は auth.json をパスワード同様に扱え、と書いています。チケットやチャットに貼らないでください。 [codex-auth]
成功結果
プレースホルダ DO_NOT_STORE_API_KEYS だけが出力されます。本物のキーは出ません。
失敗対処
既に貼ってしまった場合は、そのキーを破棄して新しいキーを実機のシークレットマネージャで管理します。
このレッスンで接続する
ページを移動するとブラウザ内実習の接続とファイルは消えます。演習の直前に、このパネルから明示的に再接続してください(自動では戻りません)。