O token de API do seu plano é equivalente a uma senha — qualquer pessoa com ele consome a sua cota e pode ver o mesmo dado que você.

Nunca faça isso

  • Hardcoded direto no código-fonte, especialmente em repositório público;
  • Exposto em código JavaScript que roda no navegador do usuário final;
  • Compartilhado por chat ou e-mail sem criptografia.

O padrão correto

  • Variáveis de ambiente (.env, nunca commitado no git) para desenvolvimento local;
  • Secret manager do seu provedor de hospedagem (AWS Secrets Manager, variáveis de ambiente do painel de hospedagem) em produção;
  • Proxy backend: se o consumo precisa acontecer a partir do navegador (como numa extensão), roteie a chamada por um backend próprio que guarda o token, nunca exponha direto no cliente.

Rotação periódica

Trocar o token periodicamente (a cada poucos meses) limita o estrago de um vazamento não detectado — no painel do ScrapeGram, é possível revogar um token antigo e gerar um novo a qualquer momento, sem downtime se você atualizar a variável antes de revogar o anterior.