O token de API do seu plano é equivalente a uma senha — qualquer pessoa com ele consome a sua cota e pode ver o mesmo dado que você.
Nunca faça isso
- Hardcoded direto no código-fonte, especialmente em repositório público;
- Exposto em código JavaScript que roda no navegador do usuário final;
- Compartilhado por chat ou e-mail sem criptografia.
O padrão correto
- Variáveis de ambiente (
.env, nunca commitado no git) para desenvolvimento local; - Secret manager do seu provedor de hospedagem (AWS Secrets Manager, variáveis de ambiente do painel de hospedagem) em produção;
- Proxy backend: se o consumo precisa acontecer a partir do navegador (como numa extensão), roteie a chamada por um backend próprio que guarda o token, nunca exponha direto no cliente.
Rotação periódica
Trocar o token periodicamente (a cada poucos meses) limita o estrago de um vazamento não detectado — no painel do ScrapeGram, é possível revogar um token antigo e gerar um novo a qualquer momento, sem downtime se você atualizar a variável antes de revogar o anterior.