Sekrety trzymaj w secret managerze (lub zaszyfrowanym storage KMS) i wstrzykuj w runtime (env/volume), a nie w gicie czy jawnych plikach. Rotuj sekrety i stosuj least privilege.