Пароль или токен в репозитории, образе и конфигурационном файле легко копируется, слишком долго живет и плохо отзывается после утечки.
Централизуйте хранение
Используйте специальное хранилище с шифрованием, версиями, журналом и политиками доступа вместо общих файлов. Секрет получайте во время запуска.
Сократите срок
Предпочитайте временные учетные данные и автоматическую ротацию, чтобы украденное значение быстро потеряло силу. Зависимости проверяйте.
Ищите утечки
Сканируйте репозитории, сборки, журналы и образы, а обнаруженный секрет немедленно отзывайте, не ограничиваясь удалением строки. История сохраняется.
Для каждого секрета назначьте владельца, потребителя, допустимый срок, способ ротации и аварийного отзыва, затем регулярно доказывайте, что замена проходит без простоя и старое значение действительно перестает давать доступ ко всем зависимым системам.
Выдачу сервисных прав стройте по минимальным привилегиям. Секреты не копируйте в staging.