veilletech.fr
25 août Feed du jour
#09 VERCEL Article

Vercel type ses variables : Config ou Secret

Typer ses variables ne protège rien. Savoir lesquelles sont lisibles, si.

Vercel remplace l'interrupteur « sensible » par deux types explicites de variables d'environnement, configuration ou secret. Les variables existantes sont converties automatiquement, et la politique d'équipe qui imposait le marquage sensible partout est dépréciée.

2 min de lecturevidéo 1:22
Partager
Sommaire6 sections
  1. Ce qui se passe
  2. Ce qui disparaît, et pourquoi c'est le vrai sujet
  3. Ce que ça change en pratique
  4. La limite à ne pas perdre de vue
  5. Comment s'y prendre
  6. À retenir

Ce qui se passe

En ajoutant ou en modifiant une variable d'environnement sur Vercel, vous ne cochez plus une case « Sensitive » : vous choisissez un type, Config ou Secret. La liste des variables affiche désormais ce type et la portée de chaque valeur, et vous pouvez cibler un environnement précis — ou une branche de prévisualisation — valeur par valeur.

La bascule ne demande aucune action : les variables marquées sensibles deviennent automatiquement des secrets et continuent de fonctionner sans migration.

Ce qui disparaît, et pourquoi c'est le vrai sujet

La politique d'équipe qui imposait le caractère sensible à toute variable créée par un membre est dépréciée.

Cette politique partait d'une bonne intention et produisait un effet pervers bien connu : elle rendait illisible tout ce que l'équipe déclarait, y compris l'adresse publique d'une API, un identifiant de projet ou un simple drapeau de fonctionnalité. Résultat, plus personne ne pouvait relire une valeur banale depuis le tableau de bord, et un écart de configuration entre deux environnements devenait une enquête au lieu d'une comparaison.

Quand tout est marqué sensible, plus rien ne l'est vraiment : la distinction n'apporte aucune information, elle ajoute seulement de la friction.

Ce que ça change en pratique

Le typage par valeur, combiné au ciblage par environnement ou par branche de prévisualisation, permet enfin des paires cohérentes : une adresse d'API de préproduction en Config, la clé correspondante en Secret.

La limite à ne pas perdre de vue

C'est une nomenclature, pas un mécanisme de protection. Deux rappels qui restent entièrement de votre ressort :

  1. Une valeur exposée au navigateur par un préfixe public reste exposée, quel que soit son type dans le tableau de bord. Le type gouverne la lisibilité dans l'interface, pas la diffusion à l'exécution.
  2. Un secret déjà divulgué ne se protège pas en le reclassant : il se fait tourner.

Comment s'y prendre

  1. Passer la liste en revue maintenant que le type est affiché.
  2. Rétrograder en Config tout ce que l'ancienne politique avait marqué sensible sans raison — c'est le gain de lisibilité le plus immédiat.
  3. Vérifier que ce qui est réellement secret est bien typé Secret, et profiter du ciblage par environnement pour cesser de partager une même valeur entre production et prévisualisation.

À retenir

Le changement n'ajoute pas de sécurité, il rend la distinction utilisable : ce qui se relit, et ce qui ne se relit pas. C'est précisément ce que la politique « tout sensible » avait effacé.

Source : Vercel