# Секреты

## Правила
1. Секреты не попадают в git — никогда: код, docs, скрипты, примеры конфигов.
2. В рантайме — `.env` рядом с сервисом, chmod 600, файл в `.gitignore`.
3. Каноническое хранилище — gnexus-creds: каждый сервисный секрет заводится там
   с тегами сервиса, `allow_mcp=true`, чувствительные поля `encrypted=true`.
4. В документации — только ссылки (имя секрета в creds), не значения.
5. Ротация — через gnexus-creds + обновление `.env`; старая версия остаётся в истории.

## Ссылки
- Сервис: https://creds.gnexus.space (для агентов — MCP `gnexus-creds`)
