En FaroSur tu archivo .env no se sube nunca. Sirve para desarrollar en tu máquina y nada más. Lo que tu aplicación recibe en producción son las variables que defines con plat env set.
Cada variable tiene un alcance, y elegirlo bien importa. Una variable de runtime se entrega a tu proceso cuando arranca y nunca queda dentro de lo que compilaste: es el lugar de las claves de API, de las cadenas de conexión y de los secretos de sesión. Una variable de build-time queda incrustada en lo que compilas y cualquiera puede leerla, por ejemplo en el JavaScript que descarga el navegador. Sirve para configuración pública y nunca para un secreto.
Todas las variables, de los dos alcances, se guardan cifradas con una clave propia de tu proyecto. Ningún otro proyecto puede leerlas.
Definir una variable
Elige el alcance
¿Es una credencial o algo que no debe ver un visitante? Entonces es runtime. ¿Es un valor público que tu build necesita? Entonces es build-time.
Defínela
plat env set NOMBRE=valor --scope runtime, o --scope build-time. El comando confirma el proyecto y el entorno en los que quedó guardada.
Revisa lo que hay
plat env list muestra los nombres de tus variables y marca cuáles son públicas. Los valores no se muestran.
Aplica el cambio
Tu proceso lee las variables al arrancar. Una variable nueva o modificada se aplica cuando el servicio se reinicia con la nueva configuración.
Información: Una variable de build-time es pública aunque se guarde cifrada: el cifrado protege el almacenamiento, no lo que hace tu build con el valor. Nunca pongas una clave de API en build-time.