En bref
Un fichier .env est un fichier en texte brut qui stocke des secrets et des réglages comme les clés d'API et les mots de passe, séparés de votre code, pour qu'ils ne soient jamais publiés par accident. Le nom est l'abréviation de "environment" (environnement). Votre application y lit des valeurs à l'exécution, mais le fichier lui-même reste privé et n'est jamais téléversé sur GitHub. Bien maîtriser cette seule habitude est la meilleure chose qu'un débutant puisse faire pour ne fuiter aucune clé.
Ce qui va dans un fichier .env
Un fichier .env est une liste de paires nom-valeur, une par ligne. Tout ce qui est sensible ou spécifique à l'environnement va ici plutôt que codé en dur dans vos fichiers source.
OPENAI_API_KEY=sk-your-secret-key
DATABASE_URL=postgres://user:pass@host/db
SITE_URL=http://localhost:3000La règle d'or : hors de Git
Tout l'intérêt d'un fichier .env est qu'il reste privé. Vous vous assurez que Git ne le suive jamais en le listant dans un fichier .gitignore. La règle est absolue : les secrets dans .env, .env dans .gitignore, et une clé n'apparaît jamais dans du code qui est committé.
# .gitignore
.env
.env.localEn production
Sur un vrai déploiement, vous ne téléversez pas non plus votre fichier .env. À la place, vous définissez les mêmes noms et valeurs comme "Environment Variables" dans le tableau de bord de votre hébergeur, par exemple Vercel. Ainsi la production a ses propres clés, séparées, et une erreur en développement ne peut jamais toucher les données réelles.
Confusions fréquentes des débutants
Une confusion fréquente est entre la valeur secrète et son nom. Votre code référence le nom, comme OPENAI_API_KEY, et le vrai secret ne vit que dans le fichier .env et dans le tableau de bord de l'hébergeur, jamais dans le code committé. Une autre est la différence entre un fichier .env (pour les secrets et réglages) et .gitignore (la liste des choses que Git ne doit jamais suivre) ; ils travaillent ensemble mais font des choses différentes. Si vous committez un jour une clé par accident, ne supprimez pas juste la ligne pour continuer. Considérez la clé comme compromise, faites-la tourner en en générant une nouvelle dans le tableau de bord du fournisseur, et l'ancienne devient inutile pour quiconque l'a vue. Apprendre tôt cette habitude fait qu'un faux pas est un petit désagrément, pas une catastrophe.
