Der Schlüssel — und der Deckel darauf
Ein Agentenschlüssel ist kein Passwort, sondern eine Zahlungsermächtigung. Deshalb wird er hier anders behandelt.
Schlüssel erzeugen
Im Konto des Anbieters einen Schlüssel für dieses eine Projekt anlegen — nicht einen für alles. Wird er später auffällig, sperren Sie genau diesen und niemand anderes merkt es.
In die .env eintragen
ANTHROPIC_API_KEY=sk-ant-...
Das SDK liest diesen Namen von selbst. Sie schreiben den Schlüssel nie in den Quelltext:
const client = new Anthropic(); // holt sich den Schlüssel aus der UmgebungDen Deckel im Konto setzen — heute, nicht später
Bevor der erste Lauf startet: im Konto des Anbieters ein monatliches Ausgabenlimit eintragen und eine Warn-E-Mail einrichten. Ein Fehler im Auftrag kann eine Schleife erzeugen, die stundenlang läuft, ohne dass irgendetwas kaputtgeht — nur die Rechnung wächst.
- Prüfliste Schlüssel
TiefeSchlüsselwechsel, bevor man ihn braucht
Ein Schlüssel muss irgendwann getauscht werden — weil jemand das Haus verlässt, weil er in einem Protokoll aufgetaucht ist, weil eine Prüfung es verlangt. Wer das erst im Ernstfall zum ersten Mal macht, macht es unter Zeitdruck.
Der Ablauf ist kurz, wenn er vorbereitet ist: neuen Schlüssel im Konto anlegen, in der Umgebungsvariablen ersetzen, Container neu starten, einen Lauf beobachten, alten Schlüssel sperren. Fünf Minuten — wenn der Schlüssel nur an einer einzigen Stelle steht.
Genau deshalb ist die Regel „nur in der Umgebungsvariablen“ keine Formsache. Ein Schlüssel, der zusätzlich in einer alten Konfigurationsdatei, einer Notiz und einem Skript steht, macht aus fünf Minuten einen halben Tag Suche — und niemand weiß hinterher sicher, ob er wirklich überall ersetzt wurde.