# Credenziali e segreti da configurare

| Voce | Variabile/configurazione | Regola |
|---|---|---|
| Chiave applicazione | `APP_KEY` | Generare una volta, non condividere |
| Database | `DB_HOST`, `DB_DATABASE`, `DB_USERNAME`, `DB_PASSWORD` | Utente dedicato, privilegi minimi |
| Coach iniziale | `SEED_COACH_EMAIL`, `SEED_COACH_PASSWORD` | Password unica, rimuovere dopo seed |
| SMTP | `MAIL_HOST`, `MAIL_PORT`, `MAIL_USERNAME`, `MAIL_PASSWORD` | TLS e mittente autorizzato |
| Backup | `BACKUP_ENCRYPTION_PASSPHRASE` | Conservare anche off-server |
| Installer temporaneo | `INSTALL_TOKEN`, `INSTALL_ALLOWED_IP` | Eliminare subito dopo l’uso |
| Proxy | `TRUSTED_PROXIES` | Solo proxy reali del provider |
| HTTPS | certificato e chiave privata | Gestione provider, rinnovo automatico |

Non inserire valori reali nel repository, nei log, negli screenshot o nei ticket. Ruotare immediatamente un segreto esposto.
