Ce qui se passe
En ajoutant ou en modifiant une variable d'environnement sur Vercel, vous ne
cochez plus une case « Sensitive » : vous choisissez un type, Config ou
Secret. La liste des variables affiche désormais ce type et la portée de
chaque valeur, et vous pouvez cibler un environnement précis — ou une branche de
prévisualisation — valeur par valeur.
La bascule ne demande aucune action : les variables marquées sensibles deviennent automatiquement des secrets et continuent de fonctionner sans migration.
Ce qui disparaît, et pourquoi c'est le vrai sujet
La politique d'équipe qui imposait le caractère sensible à toute variable créée par un membre est dépréciée.
Cette politique partait d'une bonne intention et produisait un effet pervers bien connu : elle rendait illisible tout ce que l'équipe déclarait, y compris l'adresse publique d'une API, un identifiant de projet ou un simple drapeau de fonctionnalité. Résultat, plus personne ne pouvait relire une valeur banale depuis le tableau de bord, et un écart de configuration entre deux environnements devenait une enquête au lieu d'une comparaison.
Quand tout est marqué sensible, plus rien ne l'est vraiment : la distinction n'apporte aucune information, elle ajoute seulement de la friction.
Ce que ça change en pratique
- Config : la valeur reste lisible dans l'interface. C'est le bon type pour une adresse d'API, un identifiant public, un indicateur d'environnement.
- Secret : la valeur n'est plus relisible après enregistrement. Clés d'API, jetons, chaînes de connexion.
Le typage par valeur, combiné au ciblage par environnement ou par branche de
prévisualisation, permet enfin des paires cohérentes : une adresse d'API de
préproduction en Config, la clé correspondante en Secret.
La limite à ne pas perdre de vue
C'est une nomenclature, pas un mécanisme de protection. Deux rappels qui restent entièrement de votre ressort :
- Une valeur exposée au navigateur par un préfixe public reste exposée, quel que soit son type dans le tableau de bord. Le type gouverne la lisibilité dans l'interface, pas la diffusion à l'exécution.
- Un secret déjà divulgué ne se protège pas en le reclassant : il se fait tourner.
Comment s'y prendre
- Passer la liste en revue maintenant que le type est affiché.
- Rétrograder en
Configtout ce que l'ancienne politique avait marqué sensible sans raison — c'est le gain de lisibilité le plus immédiat. - Vérifier que ce qui est réellement secret est bien typé
Secret, et profiter du ciblage par environnement pour cesser de partager une même valeur entre production et prévisualisation.
À retenir
Le changement n'ajoute pas de sécurité, il rend la distinction utilisable : ce qui se relit, et ce qui ne se relit pas. C'est précisément ce que la politique « tout sensible » avait effacé.
Source : Vercel