P0-01
Keys no JavaScript do browser
src/lib/stripe.ts:6 · src/lib/ai.ts:4 · next.config.mjs:11
O modelo prefixou NEXT_PUBLIC_ nas secrets. O bundle (e o source map de preview) leva sk_live_ e sk-proj-. Git history ainda tem a versão antiga.
Impacto: chargeback, gasto OpenAI, fatura falsa. Rotacionar as duas keys no mesmo dia.
// hoje
new Stripe(process.env.NEXT_PUBLIC_STRIPE_SECRET_KEY!)
// correção — só server, sem PUBLIC
new Stripe(process.env.STRIPE_SECRET_KEY!, { apiVersion: "2024-06-20" })