# Planejador de rotação de segredos .env

Cole um arquivo .env e obtenha um plano de rotação de segredos por etapas. Detecta URLs de banco, API keys, tokens de autenticação, chaves privadas, credenciais de nuvem, chaves de pagamento e segredos de criptografia; pontua cada um por exposição e idade e os agenda em uma linha do tempo de 4 semanas com checklist de chave dupla e um .env.example gerado. Datas opcionais de última rotação e cadência configurável (30/90/180/365 dias) alimentam o score de conformidade.

> Página canônica: https://elysiatools.com/pt/tools/env-file-secret-rotation-planner

- **Categoria:** Security

- **Palavras-chave:** arquivo env, rotação de segredos, .env, rotação de credenciais, conformidade de segurança, rotação de api key, cadeia de suprimentos, gestão de segredos, devsecops, plano de rotação, credenciais vazadas, dotenv, segurança de configuração, rotação sem downtime, higiene de segredos

## Visão geral

Um planejador de rotação de segredos para engenheiros DevSecOps, plataforma e backend:

1. Cole o conteúdo de um .env (aspas, comentários e prefixos export são tolerados).
2. O classificador reconhece URLs de banco, API keys, tokens, chaves privadas, credenciais de nuvem e pagamento, segredos de criptografia, OAuth client secret, webhooks e senhas SMTP, e descarta não-segredos óbvios como portas e config pública.
3. Cada segredo detectado é pontuado por exposição (alta/média/baixa) e por idade frente à cadência escolhida (30/90/180/365 dias).
4. Os segredos são distribuídos em uma linha do tempo de 4 semanas: primeiro critical, depois high, medium e routine, com data de vencimento por item.
5. Um checklist de chave dupla percorre uma rotação sem downtime (criar nova -> janela dupla -> trocar -> revogar antiga -> atualizar metadados), e um .env.example gerado apaga os segredos mas mantém a config pública para documentação.

Offline e somente leitura: nada é enviado, nenhuma credencial real é validada. Use a saída para guiar seu fluxo de secrets manager.

## Entradas

- **Conteúdo do arquivo .env** (textarea): DATABASE_URL=postgres://user:pass@host:5432/db STRIPE_SECRET_KEY=sk_live_abc123... JWT_SECRET=supersecret GITHUB_TOKEN=ghp_xxx... PORT=3000
- **Cadência de rotação** (select)
- **Assumir hoje como** (date)
- **Datas da última rotação (KEY=AAAA-MM-DD, uma por linha, opcional)** (textarea): JWT_SECRET=2026-01-15 DATABASE_URL=2026-03-01
- **Mostrar .env.example gerado** (checkbox)
- **Mostrar cronograma por etapas (estilo Gantt)** (checkbox)

## Quando usar

- Quando você precisa auditar e planejar a rotação periódica de credenciais antigas ou expostas em arquivos de configuração local.
- Antes de migrar segredos de arquivos .env locais para gerenciadores de segredos em nuvem como AWS Secrets Manager ou HashiCorp Vault.
- Durante auditorias de conformidade de segurança para mapear o ciclo de vida e a idade de chaves de API, tokens e senhas de banco de dados.

## Como funciona

- Cole o conteúdo do seu arquivo .env e defina a cadência de rotação desejada (30, 90, 180 ou 365 dias).
- O classificador analisa as variáveis, ignorando configurações públicas e identificando segredos como chaves privadas, tokens de pagamento e credenciais de nuvem.
- A ferramenta calcula o nível de exposição e a idade de cada segredo com base nas datas da última rotação fornecidas.
- Um plano de ação de 4 semanas é gerado com um checklist de chave dupla para rotação sem downtime e um arquivo .env.example limpo.

## Casos de uso

- Planejamento de migração de segredos locais para cofres de senhas corporativos sem causar indisponibilidade nos serviços.
- Auditoria rápida de conformidade de segurança em repositórios legados que ainda utilizam arquivos .env para gerenciar credenciais.
- Criação de modelos de configuração (.env.example) limpos e documentados para novos desenvolvedores do projeto.

## Perguntas frequentes

### Meus segredos ou arquivos .env são enviados para algum servidor?

Não. O processamento é feito inteiramente no seu navegador de forma offline e somente leitura, garantindo que nenhuma credencial real seja exposta ou enviada para servidores externos.

### Como funciona o checklist de chave dupla (dual-key)?

Ele orienta você a criar uma nova credencial, manter ambas ativas temporariamente, migrar os serviços gradualmente e só então revogar a credencial antiga, evitando indisponibilidades.

### Quais tipos de segredos o planejador consegue detectar?

Ele identifica URLs de bancos de dados, chaves de API (como Stripe), tokens de autenticação (JWT, GitHub), chaves privadas, credenciais de nuvem, webhooks e senhas SMTP.

### O que a ferramenta faz com variáveis de configuração comuns, como portas ou ambientes?

Variáveis não sensíveis (como PORT ou NODE_ENV) são ignoradas pelo classificador de risco e mantidas intactas no arquivo .env.example gerado.

### Como a cadência de rotação afeta o cronograma gerado?

A cadência define o limite de expiração. Segredos que ultrapassam esse período são classificados como críticos e priorizados para a primeira semana do cronograma.

## Ferramentas relacionadas

- [Gerador de par de chaves RSA](https://elysiatools.com/pt/tools/rsa-key-generator): Gera um par de chaves RSA pública/privada via crypto.generateKeyPairSync() do Node, em formato PEM. Suporta 2048/3072/4096 bits, PKCS#8 (recomendado) ou PKCS#1, e criptografia da chave privada com senha. As chaves são geradas localmente.
- [Verificador de cabeçalhos de segurança](https://elysiatools.com/pt/tools/security-headers-checker): Audita cabeçalhos de resposta HTTP para conformidade de segurança — analisa os cabeçalhos brutos que você cola (sem rede) e os classifica conforme o conjunto de cabeçalhos seguros OWASP com verificações em nível de valor: HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP e mais. Retorna uma nota (A+ a F) mais constatações por cabeçalho com recomendações prontas para copiar.
- [Verificador de segurança de URL](https://elysiatools.com/pt/tools/url-safety-checker): Detecta sinais de phishing e fraude numa URL por análise estrutural profunda — ataques homógrafos punycode/IDN (Latim/Cirílico misto), credenciais embutidas (truque user:pass@host), TLDs de alto risco, dupla codificação e contrabando de caracteres de controle, engano de subdomínio de marca e ofuscação numérica/IP. Apenas análise estática, sem rede. Complementa o URL Validator.
- [Verificador de Forca da Frase Secreta AGEX](https://elysiatools.com/pt/tools/agex-passphrase-strength-checker): Avalia uma frase secreta para bundles AGEX e recomenda o perfil de protecao adequado
- [Gerador de PKCE Code Verifier e Challenge](https://elysiatools.com/pt/tools/pkce-code-verifier-generator): Gera, valida e verifica pares code_verifier / code_challenge PKCE (RFC 7636) de OAuth2 / OIDC. Três modos: (1) gerar um par novo a partir de bytes aleatórios criptográficos (256/384/512/768 bits), (2) auditar um verifier existente frente ao RFC — comprimento (43–128), charset \[A-Za-z0-9-._~\] e ≥256 bits de entropia, e (3) verificar um par recalculando BASE64URL(SHA256(verifier)). Opcionalmente constrói a URL completa de autorização e o corpo de troca de token. Complementa o nonce-generator genérico (que só emite o par) com auditoria de conformidade RFC e verificação de pares.
- [Gerador de Par de Chaves AGEX](https://elysiatools.com/pt/tools/agex-keypair-generator): Gera um par de chaves Ed25519 para assinar e verificar bundles AGEX
- [Compartilhamento de segredo de Shamir](https://elysiatools.com/pt/tools/shamir-secret-sharing): Divide um segredo em n partes das quais k (o limiar) bastam para reconstruí-lo — esquema k-de-n de Shamir sobre GF(256). Criptografia puramente local (crypto.randomBytes para coeficientes), sem rede. Divida senha/chave/frase entre várias pessoas e recupere com k partes. Apenas confidencialidade, sem autenticidade.
- [Sincronizador de paleta Tailwind](https://elysiatools.com/pt/tools/tailwind-color-palette-sync): Insira HEX, escolha o esquema de nomes (escala 50–950 / nome único / aninhamento) e gere o fragmento theme.extend.colors do tailwind.config.ts com níveis WCAG AA/AAA. Dark mode opcional.

## Exemplos

- [Exemplos de Variáveis de Ambiente (.env)](https://elysiatools.com/pt/samples/env-samples): Exemplos de configuração de variáveis de ambiente para diferentes tipos de aplicativos e ambientes
- [Exemplos de Processamento de Imagem Android Java](https://elysiatools.com/pt/samples/android-image-processing-java): Exemplos de processamento de imagem Android Java incluindo leitura/escrita, dimensionamento e conversão de formato
- [Exemplos de Processamento de Imagem Android Kotlin](https://elysiatools.com/pt/samples/android-image-processing-kotlin): Exemplos de processamento de imagem Android Kotlin incluindo leitura/escrita, dimensionamento e conversão de formato
- [Exemplos de Processamento de Imagem Web Python](https://elysiatools.com/pt/samples/web-image-processing-python): Exemplos de processamento de imagem Web Python usando PIL/Pillow incluindo leitura, salvamento, redimensionamento e conversão de formato

## Conteúdo relacionado

- [Ferramentas de seguranca para autenticacao, senhas e tokens](https://elysiatools.com/pt/hubs/auth-token-security): Gere e valide senhas, revise JWTs, compare fluxos de hash de senha e confira verificacoes basicas de seguranca de autenticacao em um unico hub.
- [Ferramentas de criptografia documental, redacao e seguranca de campos](https://elysiatools.com/pt/hubs/document-field-security-workflows): Compare protecao por senha em PDF, controle de permissoes, conversao de PDFs criptografados, criptografia de campos CSV/XLSX e ferramentas de redacao em um hub de seguranca.
- [Ferramentas de validação de identificadores, configuração e entrada](https://elysiatools.com/pt/hubs/validation-validate): Compare validadores de email, telefone, IP, datas, cron, códigos de barras, dados de pagamento e arquivos env em um único hub para entradas reais.
- [Validadores de formato para identificadores, enderecos e codigos](https://elysiatools.com/pt/hubs/validation-format): Ferramentas reunidas para validacao de formato de identificadores, enderecos, contas e codigos em um unico hub.
