подскажите пожалуйста, я всё ещё делаю бота, и меня смущает что мои api ключи захардкожены в исполняемом файле.
хорошая ли практика использовать .env файл для хранения ключей?
если нет, то где их лучше хранить?
да, правильно все пложить в ENV, при запуске на сервере эти ключи попаду в окружение - и они не должны будут быть прочитаны из файла. Вопрос секюрности уже решают девопсы, как сформировать правильное окружение для приложения, одно из решений hashicorp vault