Tengo una aplicación JS: un formulario de registro de boletín de noticias usando mailchimp. Requiere la clave api de mailchimp y la clave de audiencia que había incluido en la aplicación. Subí a github y eso actualiza heroku y la aplicación funcionó bien en heroku, brevemente. Luego, mailchimp me envió un correo electrónico para decirme que habían detectado que había hecho pública la clave API, así que la deshabilité. El repositorio de Git es público; supongo que podría hacerlo privado como una opción.
Pensé que podía poner las claves en un archivo config.json y hacer que el script obtuviera la información de allí. Eso es lo que probé y puse ese nombre de archivo en .gitignore para que esto no fuera a github. Sin embargo, dado que heroku se actualiza desde github, no puede encontrar el archivo config.json. Si no pongo ese archivo en .gitignore, entonces el archivo config.json estará en github y nuevamente mi clave API será pública.
¿Qué debo hacer para mantener la confidencialidad de las claves API y al mismo tiempo poder usar github para actualizar heroku?
Lo que está buscando son variables de configuración . Después de agregarlas, puede cargarlas como cualquier otra variable de entorno.