Секреты
Правила
- Секреты не попадают в git — никогда: код, docs, скрипты, примеры конфигов.
- В рантайме —
.env рядом с сервисом, chmod 600, файл в .gitignore.
- Каноническое хранилище — gnexus-creds: каждый сервисный секрет заводится там с тегами сервиса,
allow_mcp=true, чувствительные поля encrypted=true.
- В документации — только ссылки (имя секрета в creds), не значения.
- Ротация — через gnexus-creds + обновление
.env; старая версия остаётся в истории.
Ссылки