Una clave incluida en JavaScript público puede ser copiada por quien carga la página. Ocultarla visualmente o cambiar su nombre no transforma el navegador en un almacén secreto.
Recomendamos guardar credenciales del proveedor únicamente en el servidor, separadas de las entregadas a clientes. No deben aparecer en URLs, ejemplos públicos ni registros de errores.
Un proxy sin restricciones permite consumir la cuota mediante el endpoint propio. Deben limitarse frecuencia, concurrencia, tiempo y tamaño de respuesta. OWASP recomienda gestionar secretos y consumo de recursos; también deben prepararse rotación y revisión de los alcances Production, Preview y desarrollo.