必须用 python-dotenv 解析 .env 文件,因其能正确处理注释、引号、空格和多行值;手动解析易出错,set_key() 有严重限制,生产环境应禁用 load_dotenv() 而依赖系统环境变量。

直接读取 .env 文件会忽略注释和引号,用 python-dotenv 才可靠
Python 标准库不解析 .env 文件格式(比如 # 注释、KEY="value with spaces"、KEY='single-quoted'),自己用 open() + split('=') 容易出错。必须用 python-dotenv —— 它专为这个格式设计,能正确处理空格、引号、注释和多行值。
安装后直接加载:
pip install python-dotenv
读取时推荐用 dotenv_values()(只读,不污染 os.environ):
from dotenv import dotenv_values<br><br>values = dotenv_values(".env") # 返回 dict,键全为 str,值也是 str<br>print(values["DATABASE_URL"]) # 直接取值,无需 strip 或 replace修改 .env 文件不能靠 load_dotenv() 写入,得手动重写文件
load_dotenv() 只读不写;set_key() 虽然存在,但有严重限制:它只能修改已存在的键,且不支持带空格或特殊字符的值(比如 API_KEY="abc def" 会被破坏),还可能误删注释或打乱格式。
立即学习“Python免费学习笔记(深入)”;
安全做法是:读取原始内容 → 解析成字典 → 更新键值 → 按原格式规则重新生成字符串 → 全量写回文件。示例逻辑:
- 用
dotenv_values(".env")获取当前键值对 - 手动更新字典:
values["DEBUG"] = "true" - 遍历原文件行,跳过旧的
KEY=...行;对每个键,按规则生成新行(值含空格则加双引号,含换行则用export+ 多行) - 把新内容写入临时文件,再原子替换原
.env
更稳妥的做法是用社区维护的 dotenv-editor(非官方)或自己封装一个最小写入函数,避免依赖未测试的 set_key()。
环境变量名大小写敏感,且 .env 不会自动转成大写
Linux/macOS 下 os.environ 键名严格区分大小写,my_var 和 MY_VAR 是两个变量。而很多框架(如 Django、Flask)默认只读大写键,所以 .env 里写 debug=true 后,os.getenv("DEBUG") 会返回 None。
解决方法只有两个:
- 在
.env中统一用大写命名:DATABASE_URL=...、SECRET_KEY=... - 读取后手动映射:
config = {k.upper(): v for k, v in dotenv_values().items()}
别指望 load_dotenv(override=True) 自动帮你标准化命名 —— 它只是把文件里的原始键名塞进 os.environ,大小写照单全收。
生产环境别读 .env,load_dotenv() 默认只在开发中生效
load_dotenv() 在生产部署(如 Gunicorn、uWSGI、Docker 容器)中基本无效,因为系统级环境变量已由宿主注入,且 Python 进程启动前就该配好。硬在代码里调用 load_dotenv() 可能导致:
- 路径错误(找不到
.env,尤其 Docker 中没挂载) - 权限问题(
.env被当成敏感文件,禁止读取) - 覆盖已有变量(
override=True会把SECRET_KEY从文件里读出来,覆盖掉运维配置的值)
真正该做的是:开发用 .env,CI/CD 和生产用真实环境变量或密钥管理服务(如 HashiCorp Vault、AWS Secrets Manager)。代码里只调用 os.getenv("KEY", "default"),不关心来源。
那个 .env 文件本身,最好加进 .gitignore,连同 .env.local、.env.development 一起——它们不是配置,只是本地便利工具。


















