모든 걸 비밀값으로 넣을 필욘 없어
AWS 리전, 기본 모델 이름, 피처 플래그 URL 같은 건 그냥 설정이지 비밀값이 아니야. 저장할 때 암호화도 필요 없고, 디버깅을 위해 로그에 보여야 하며, 여러 저장소에서 공유할 수 있어야 하니까.
GitHub는 비밀값 바로 옆에 설정 변수도 제공해. 적용 범위는 비밀값과 똑같이 저장소, 조직, 환경 단위로 지정할 수 있어. 하지만:
- 평문으로 저장돼.
- 로그에 그대로 노출돼. (가려지지 않아.)
secrets.NAME대신vars.NAME으로 접근해.- UI도 똑같아: Settings → Secrets and variables → Actions → Variables 탭.
어디에 뭘 넣을까
| 설정 변수 (vars.X) | 비밀값 (secrets.X) |
|---|---|
| AWS_REGION | AWS_ACCESS_KEY_ID |
| OPENAI_MODEL | OPENAI_API_KEY |
| PYTHON_VERSION | — |
| STAGING_HOST | STAGING_SSH_KEY |
기준은 간단해. 공개 로그에 누출돼도 상관없으면 설정 변수, 누출되면 키를 교체해야 한다면 비밀값이야.