現代軟體需要靈活性、可擴充性和強大的安全性。 環境變數在實現這種平衡方面發揮著至關重要的作用。本指南探討了在 Node.js 應用程式中設定和管理環境變數的各種方法,強調安全性和可維護性的最佳實踐。 我們將涵蓋從啟動驗證到防止敏感資料外洩的所有內容。 無論您是經驗豐富的開發人員還是 Node.js 新手,這些資訊對於建立安全、適應性強的應用程式都是至關重要的。
什麼是環境變數?
環境變數是儲存在應用程式程式碼庫外部的鍵值對,通常位於設定檔或系統設定中。 它們保存 API 金鑰和資料庫憑證等敏感數據,防止硬編碼並提高安全性。 這種方法簡化了不同環境(開發、測試、生產)的管理。
在 Node.js 中,環境變數無需修改程式碼即可實現動態應用程式配置。相同的程式碼庫可以根據環境與不同的資料庫或API交互,增強安全性,簡化部署,提高適應性。
與標準 JavaScript 變數不同,環境變數不在程式碼中定義。它們透過 process.env
存取並獨立存在,可能影響系統上的多個應用程式。
存取 Node.js 中的環境變數
Node.js 使用 process.env
物件來存取和管理環境變數。 若要檢索變數的值,請使用 process.env.VARIABLE_NAME
。例如,process.env.API_KEY
檢索與 API_KEY
關聯的值。 雖然技術上可以在程式碼中設定環境變量,但通常不鼓勵這樣做;它首先否定了使用環境變量的好處。
以下是 API_KEY
在 Express API 中的使用方式:
const express = require('express'); const app = express(); // Access API key from environment variables const apiKey = process.env.API_KEY; if (!apiKey) { console.error('Error: API key is not defined.'); process.exit(1); } app.get('/', (req, res) => { res.send('API key successfully loaded.'); }); // Start the server const PORT = process.env.PORT || 3000; app.listen(PORT, () => { console.log(`Server running on port ${PORT}`); });
在 Node.js 中設定環境變數
現在,讓我們來探索設定環境變數的不同方法:
-
使用
dotenv
:dotenv
套件透過將環境變數與程式碼分開來簡化管理。 在.env
檔案中定義鍵值對:
<code>PORT=3000 DB_USERNAME=dbuser</code>
像這樣導入並使用它:
import * as dotenv from 'dotenv'; dotenv.config(); console.log(process.env.PORT); // Output: 3000 console.log(process.env.DB_USERNAME); // Output: dbuser
您可以使用 .env
指定備用 dotenv.config({ path: './path/to/another.env' })
檔案路徑。 雖然對開發有用,但請考慮其他生產方法。
-
系統層級設定: 在類別 Unix 系統(Linux、macOS)上,將變數加入 shell 設定檔(例如
~/.bashrc
、~/.zshrc
)。 這會影響該 shell 會話中的所有進程。 例如:
const express = require('express'); const app = express(); // Access API key from environment variables const apiKey = process.env.API_KEY; if (!apiKey) { console.error('Error: API key is not defined.'); process.exit(1); } app.get('/', (req, res) => { res.send('API key successfully loaded.'); }); // Start the server const PORT = process.env.PORT || 3000; app.listen(PORT, () => { console.log(`Server running on port ${PORT}`); });
重新啟動終端或執行 source ~/.bashrc
以套用變更。 對於系統範圍的存取(系統進程),請使用 /etc/environment
.
-
啟動腳本: 建立一個設定變數的腳本,然後執行 Node.js 應用程式(例如
launch.sh
):
<code>PORT=3000 DB_USERNAME=dbuser</code>
使其可執行(chmod x launch.sh
)並運行它(./launch.sh
)。
- PM2(進程管理器2): PM2 允許在應用程式啟動期間設定環境變數:
import * as dotenv from 'dotenv'; dotenv.config(); console.log(process.env.PORT); // Output: 3000 console.log(process.env.DB_USERNAME); // Output: dbuser
或使用 ecosystem.config.js
檔案進行特定於環境的配置。
-
Docker: 在 Docker 中,使用
Dockerfile
:ENV
設定 中的變量
# ~/.bashrc export PORT=3000 export DB_USERNAME=myuser
使用 -e PORT=5173
或在 docker-compose.yml
檔案中執行容器時覆寫預設值。
使用環境變數的最佳實務
遵循以下最佳實踐來實現安全且可維護的應用程式:
-
描述性名稱和文件:使用清晰的描述性名稱並在專案的自述文件中記錄其用途。
-
啟動驗證:在應用程式啟動時驗證環境變數以確保它們設定正確。 優雅地處理缺少的變數(預設值或錯誤處理)。
-
.env
檔案排除: 使用.env
從版本控制 (Git) 排除.gitignore
檔案。 -
考慮使用 KMS(金鑰管理系統):為了增強安全性,特別是對於高度敏感的數據,請使用 KMS 來加密和儲存您的環境變數。
-
預設值:為非關鍵環境變數提供預設值,以確保應用程式功能,即使變數遺失也是如此。
-
切勿在前端暴露:切勿將敏感環境變數直接暴露給客戶端程式碼。
店員對環境變數的使用
Clerk SDK 利用環境變數在 Clerk 儀表板中進行設定和應用程式關聯。 這可以使用 Express 實現安全的後端請求和前端驗證。 例如:
#!/bin/bash export PORT=3000 export DB_USERNAME=myuser node app.js
結論
安全管理環境變數至關重要。 透過遵循這些最佳實踐,您將顯著增強 Node.js 應用程式的安全性和可維護性,確保它們為生產部署做好準備。
以上是如何在 Node.js 中設定環境變數的詳細內容。更多資訊請關注PHP中文網其他相關文章!

從C/C 轉向JavaScript需要適應動態類型、垃圾回收和異步編程等特點。 1)C/C 是靜態類型語言,需手動管理內存,而JavaScript是動態類型,垃圾回收自動處理。 2)C/C 需編譯成機器碼,JavaScript則為解釋型語言。 3)JavaScript引入閉包、原型鍊和Promise等概念,增強了靈活性和異步編程能力。

不同JavaScript引擎在解析和執行JavaScript代碼時,效果會有所不同,因為每個引擎的實現原理和優化策略各有差異。 1.詞法分析:將源碼轉換為詞法單元。 2.語法分析:生成抽象語法樹。 3.優化和編譯:通過JIT編譯器生成機器碼。 4.執行:運行機器碼。 V8引擎通過即時編譯和隱藏類優化,SpiderMonkey使用類型推斷系統,導致在相同代碼上的性能表現不同。

JavaScript在現實世界中的應用包括服務器端編程、移動應用開發和物聯網控制:1.通過Node.js實現服務器端編程,適用於高並發請求處理。 2.通過ReactNative進行移動應用開發,支持跨平台部署。 3.通過Johnny-Five庫用於物聯網設備控制,適用於硬件交互。

我使用您的日常技術工具構建了功能性的多租戶SaaS應用程序(一個Edtech應用程序),您可以做同樣的事情。 首先,什麼是多租戶SaaS應用程序? 多租戶SaaS應用程序可讓您從唱歌中為多個客戶提供服務

本文展示了與許可證確保的後端的前端集成,並使用Next.js構建功能性Edtech SaaS應用程序。 前端獲取用戶權限以控制UI的可見性並確保API要求遵守角色庫

JavaScript是現代Web開發的核心語言,因其多樣性和靈活性而廣泛應用。 1)前端開發:通過DOM操作和現代框架(如React、Vue.js、Angular)構建動態網頁和單頁面應用。 2)服務器端開發:Node.js利用非阻塞I/O模型處理高並發和實時應用。 3)移動和桌面應用開發:通過ReactNative和Electron實現跨平台開發,提高開發效率。

JavaScript的最新趨勢包括TypeScript的崛起、現代框架和庫的流行以及WebAssembly的應用。未來前景涵蓋更強大的類型系統、服務器端JavaScript的發展、人工智能和機器學習的擴展以及物聯網和邊緣計算的潛力。

JavaScript是現代Web開發的基石,它的主要功能包括事件驅動編程、動態內容生成和異步編程。 1)事件驅動編程允許網頁根據用戶操作動態變化。 2)動態內容生成使得頁面內容可以根據條件調整。 3)異步編程確保用戶界面不被阻塞。 JavaScript廣泛應用於網頁交互、單頁面應用和服務器端開發,極大地提升了用戶體驗和跨平台開發的靈活性。


熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

AI Hentai Generator
免費產生 AI 無盡。

熱門文章

熱工具

Dreamweaver CS6
視覺化網頁開發工具

MantisBT
Mantis是一個易於部署的基於Web的缺陷追蹤工具,用於幫助產品缺陷追蹤。它需要PHP、MySQL和一個Web伺服器。請查看我們的演示和託管服務。

DVWA
Damn Vulnerable Web App (DVWA) 是一個PHP/MySQL的Web應用程序,非常容易受到攻擊。它的主要目標是成為安全專業人員在合法環境中測試自己的技能和工具的輔助工具,幫助Web開發人員更好地理解保護網路應用程式的過程,並幫助教師/學生在課堂環境中教授/學習Web應用程式安全性。 DVWA的目標是透過簡單直接的介面練習一些最常見的Web漏洞,難度各不相同。請注意,該軟體中

MinGW - Minimalist GNU for Windows
這個專案正在遷移到osdn.net/projects/mingw的過程中,你可以繼續在那裡關注我們。 MinGW:GNU編譯器集合(GCC)的本機Windows移植版本,可自由分發的導入函式庫和用於建置本機Windows應用程式的頭檔;包括對MSVC執行時間的擴展,以支援C99功能。 MinGW的所有軟體都可以在64位元Windows平台上運作。

SecLists
SecLists是最終安全測試人員的伙伴。它是一個包含各種類型清單的集合,這些清單在安全評估過程中經常使用,而且都在一個地方。 SecLists透過方便地提供安全測試人員可能需要的所有列表,幫助提高安全測試的效率和生產力。清單類型包括使用者名稱、密碼、URL、模糊測試有效載荷、敏感資料模式、Web shell等等。測試人員只需將此儲存庫拉到新的測試機上,他就可以存取所需的每種類型的清單。