Разделить public и server secrets
NEXT_PUBLIC_* можно видеть в браузере. Service role, Stripe secret, webhook secret, Resend key и admin token должны оставаться только на сервере.
- Нет server secret с NEXT_PUBLIC_.
- .env.example не содержит реальных значений.
- Vercel Production/Preview различаются.