· kaynak Vercel blog
Vercel, Sensitive anahtarını Config ve Secret ortam değişkeni türleriyle değiştirdi
Vercel, ortam değişkenlerindeki Sensitive anahtarını açık Config ve Secret türleriyle değiştirdi, eski zorunlu kılma politikasını kullanımdan kaldırdı ve Separate Production Secret Values seçeneğini ekledi.

Ne değişti
Vercel, ortam değişkenlerindeki Sensitive anahtarını iki açık türle değiştirdi: Config ve Secret. Vercel blogundaki bir changelog yazısına göre bu seçenek artık bir ortam değişkeni eklerken veya düzenlerken karşınıza çıkıyor ve paneldeki değişken listesi her kaydın türünü, geçerli olduğu ortamların yanında gösteriyor.
Bu değişiklik geriye dönük uyumlu. Vercel, daha önce Sensitive olarak işaretlenmiş değişkenlerin otomatik olarak Secret olarak ele alındığını ve herhangi bir migration adımı olmadan çalışmaya devam ettiğini belirtiyor.\n## Config ile Secret arasındaki fark
Config, hassas olmayan ancak ekip üyelerinin daha sonra incelemesi gerekebilecek değerler için tasarlanmış. Değer, kaydedildikten sonra projeye erişimi olan herkes için okunabilir kalıyor. Vercel, genel bir framework ön eki taşıyan değişkenler gibi ayarları tipik Config adayları olarak gösteriyor.
Secret ise parolalar, API anahtarları ve token'lar dahil olmak üzere kimlik bilgileri için tasarlanmış. Değer deployment'lara açık kalıyor ve değiştirilebiliyor; ancak bir kez kaydedildikten sonra üyeler bu değeri görüntüleyemiyor veya geri alamıyor. Bu, eski Sensitive anahtarının sağladığı davranışı koruyor.
Bir değer eklerken onu yine belirli bir ortama veya bir Preview dalına kapsamlandırabilirsiniz.
Ekip politikası güncellemeleri
Bu güncelleme, Enforce Sensitive Environment Variables ekip politikasını kullanımdan kaldırıyor. Etkinleştirildiğinde bu politika, bir ekip üyesinin oluşturduğu her ortam değişkeninin — açıkça hassas olmayan yapılandırmalar dahil — Sensitive olmasını gerektiriyordu. Birbirinden ayrı Config ve Secret türleriyle üyeler artık her değişken için uygun türü kendileri seçiyor.
Ekip Security ayarlarında yeni bir Separate Production Secret Values politikası sunuluyor. Etkinleştirildiğinde, bir Secret'ın Production değeri, aynı anahtar için Preview, Development ve özel ortamlarda kullanılan değerlerden farklı olmak zorunda. Vercel, eski politikayı etkinleştirmiş ekiplere yeni politikanın kendileri için açılıp açılmaması gerektiğini gözden geçirmelerini öneriyor. Changelog ayrıca, kullanımdan kaldırılan politikanın artık Vercel CLI tarafından zorunlu kılınmadığını belirtiyor.
CLI desteği
Vercel CLI, yeni türleri vercel env add ve vercel env update komutlarındaki --visibility bayrağıyla destekliyor; bu bayrak config veya secret değerini kabul ediyor.
Eski bayraklar çalışmaya devam ediyor: --no-sensitive Config'e, --sensitive ise Secret'a karşılık geliyor. Bir değişken ekledikten veya güncelledikten sonra CLI çıktısı türünü Visibility alanı altında raporluyor.
Neden önemli
Bu değişiklik, boole tipi bir niteleyiciyi ortam değişkenleri için birinci sınıf bir tür sistemine dönüştürüyor ve her değerin okuma-yazma semantiğini, oluşturma anında sonradan düşünüp açıp kapatılan bir seçenek olmaktan çıkarıp açık hale getiriyor. Bu netlik, eski zorunlu kılma politikasını kullanan ekiplere pratik bir rahatlama getiriyor; zira o politika, sıradan yapılandırmaları bile yalnızca yazılabilir depolamaya zorluyor ve günlük hata ayıklamayı zorlaştırıyordu.
Yeni üretim ayırma politikası, credential hijyenini bir adım daha ileri taşıyarak etkinleştirildiğinde ayrı üretim secret'ları gerektiriyor. Eski politikaya güvenen ekipler Security ayarlarını yakında kontrol etmeli; çünkü kullanımdan kaldırılan kural artık CLI tarafından zorunlu kılınmıyor ve yerine geçen politika benimsenmedikçe olası bir boşluk bırakıyor. --sensitive veya --no-sensitive bayraklarını kullanan script'ler çalışmaya devam edeceği için otomasyon kısa vadede bozulmuyor.
- #vercel
- #environment-variables
- #cloud
- #deployment
- #secrets
İlgili yazılar
- GitHub, 25 Eylül 2026'da eski self-hosted runner'lara iş kuyruklamayı durduruyor
- Tek fiber rotası bir Midwest yapay zeka kampüsünü 18 ay durdurdu ve yer seçimini yeniden şekillendiriyor
- Next.js 16.3, Turbopack geliştirme belleğini yüzde 90'a kadar düşürüyor ve deneysel Instant Navigations özelliğini ekliyor