Vercel переходит на Config и Secret: что делать с переменными окружения

Vercel разделил переменные окружения на Config и Secret, вместо переключателя Sensitive тип выбираешь при создании или правке env. Так проще не спрятать обычную конфигурацию «на всякий случай».
Config остаётся читаемым в дашборде для участников с доступом: публичные префиксы фреймворков и всё, что не секрет. Secret доходит до деплоя, значение можно заменить, но прочитать после сохранения нельзя (для API-ключей, токенов и паролей). Старые Sensitive-переменные автоматически считаются Secret, миграция не нужна.
Каждое значение можно привязать к окружению или ветке Preview. В списке переменных видны и тип, и область применения.
Командные политики
Политика Enforce Sensitive Environment Variables устарела: она заставляла помечать Sensitive даже нескрытую конфигурацию. Вместо неё в Security появилась Separate Production Secret Values. Если включена, значение Secret в Production не может совпадать с Preview, Development и кастомными окружениями для того же ключа.
Командам со старой политикой стоит проверить, нужна ли новая. Deprecated-политика больше не действует в Vercel CLI.
Работа из CLI
Тип задаётся флагами --visibility config или --visibility secret в vercel env add и vercel env update. Без --visibility по-прежнему работают --no-sensitive (мапится в Config) и --sensitive (в Secret). После add или update CLI выводит тип в строке Visibility.
Источник: Environment variables now use Config and Secret types.