අද උදේ ඔබ Claude Code, Cursor හෝ GitHub Copilot වැනි AI කේතන මෙවලමක් ඔබේ වැඩසටහන් ෆෝල්ඩරයේ විවෘත කරලා තියෙනවා නම්, එම ඒජන්ට් එක ඔබේ .env ගොනුවත් කියවලා තියෙන්න පුළුවන්. කිසිදු විධානයක්, ප්රෝම්ප්ට් එකක් හෝ තහවුරු කිරීමක් නොමැතිව, ඒජන්ට් එකට අවශ්ය පසුබැසි තොරතුරු ලබා ගැනීම සඳහා ගොනු කියවීම සාමාන්ය ක්රියාවක්.
පැරණි අවදානම් මොඩලය ගිට් හරහා රහස් හෙළි වීම මත කේන්ද්ර කර තිබුණා – .gitignore එකේ රහස් සඟවා තබා, Slack වලට පේස්ට් නොකිරීම, රෙපොසිටරියකට පළ කරන කලින් රහස් වෙනස් කිරීම වගේ පියවර. 2024 වසරේ GitHub එකේ 39 මිලියනට අධික රහස් ලීක් වෙලා තිබුණා, ඒකට ප්රතිචාරයක් ලෙස push protection, secret scanning, pre‑commit hooks වැනි උපකරණ හඳුන්වා දෙන ලදි.
කෙසේ වෙතත්, GitGuardian 2026 වාර්තාව අනුව 2025 වසරේ GitHub පබ්ලික් රෙපොසිටරීන් තුළ 28.65 මිලියන නව hard‑coded රහස් ලියාපදිංචි වී තිබේ – 34% ක විශාල ඉහළ යාමක්. ඒ අතර 2022 වසරේ සත්ය තහවුරු කළ රහස් 64%ක් 2026 ජනවාරි මාසයේ තවමත් වලංගුයි. ඒ තරම් කාලයක් පබ්ලික් කේතයේ රහස් රඳවා තබා, රෝටේට් නොකළ අයුරු දැන් AI ඒජන්ට් මගින් තවත් ආකාරයකින් හෙළි වෙමින් පවතී.
AI කේතන ඒජන්ට් එක ගොනුවේ අන්තර්ගතය context window එකකට ඇතුළත් කරයි. එය වෙනත් සේවාදායකයකට යැවෙන්න පුළුවන්, එතැනින් ලොග්, චැට්, හෝ support ticket එකක රහස් පෙනෙන්න ඉඩ තියෙනවා. .gitignore එම පියවරය පාලනය නොකරයි.
තවද, computer‑use agents (Claude’s computer use, OpenAI’s Operator) තිර රූප ගොනු ගෙන එය සේවාදායකයට යවන නිසා, ඔබේ .env ගොනුවේ රහස නොව, එම තිරයේ පෙන්වන සියලු තොරතුරු – එඩිටර් ටැබ් එකේ API key, ටර්මිනලයේ export line, බ්රවුසරයේ dashboard එක – සියල්ලම හුදෙක් screenshot එකක් ලෙස ගොඩනැගේ. Screenshot එකකට .gitignore එකක් නැත.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ තරුණ සංවර්ධකයන්, ආරම්භක ආයතන සහ විශාල සමාගම් AI‑සහයෝගිතාවන් වැඩි වශයෙන් භාවිතා කරන අතර, .env ගොනුවේ රහස් ලිහිල්ව පෙන්වීමෙන් දත්ත රැස්වීම, මූල්ය නුසුදුසුකම්, සහ සේවා නතර වීමේ අවදානම ඉහළ යයි.
- අධ්යාපනික පරමාර්ථය: සිසුන්ට රහස් කළමනාකරණයේ නව පරිසරයක් – Doppler, Infisical, 1Password වැනි “run‑time injection” උපකරණ භාවිතය ගැන ඉගැන්වීම.
- ඩිවෙලපර්ලාට: .env ගොනුවේ සෘජු API key තබා නොදැමීම, ඒ වෙනුවට apidrop:// වැනි යොමුකිරීම් භාවිතා කිරීමෙන් AI ඒජන්ට් රහස් හරහා ගොඩනැගීම වැළැක්විය හැක.
- ව්යාපාරිකයන්ට: රහස් දත්ත පාරිභෝගික විශ්වාසයට හා නීතිමය පාලනයට බලපාන බැවින්, රහස් කළමනාකරණය SaaS විසින් ආරක්ෂා කරගැනීමෙන් නව ආරක්ෂක මට්ටමක් ලබාගත හැක.
ඉදිරියේදී රහස් පාලනයේ ප්රධාන කරුණ වන්නේ “ගොනුවේ අන්තර්ගතය” නොව “ගොනුවේ යොමුකිරීම” බවයි. ඔබේ කේතය os.environ["ELEVENLABS_API_KEY"] කියලා කියවන්නේ ඉතිරිව පවතින reference එකක් පමණක්, ඒ නිසා AI ඒජන්ට් එකට “sk‑xxxxx” වැනි සත්ය රහසක් නොපෙනේ.
මෙම නව අවදානම ගැන අවධානයෙන් සිට, .env ගොනුවේ රහස් තබා නොදැමීම, සහ රහස් injection උපකරණ භාවිතා කිරීම ඔබේ වැඩපිළිවෙළ ආරක්ෂා කිරීමට ප්රධාන පියවර වේ.