Was ist Secret Management?
Secret Management verwahrt Passwörter, API-Keys und Tokens außerhalb des Repositorys.

Was es ist
Secrets sind Werte, die nicht in Git gehören: Datenbankpasswörter, API-Keys, Tokens für die Pipeline, Schlüssel für fremde Dienste. Liegen sie im Repository, stehen sie in der Historie, auch nachdem du sie aus der letzten Datei gelöscht hast. Jeder, der das Repo lesen kann, kann sie lesen. Ein öffentliches Repository macht sie weltweit lesbar.
Ein Wert im Repository bleibt in der Historie, auch nachdem du ihn aus der letzten Datei gelöscht hast.
Woraus es besteht
Secret Management ist der Ort außerhalb des Codes und der Weg, sie der laufenden Anwendung zu geben. Die Anwendung sieht den Wert zur Laufzeit als Umgebungsvariable oder über einen Abruf. Im Image und im Git-Log steht er nicht.
Was schiefgeht
Dazu gehört, wer den Wert ändern darf und wer ihn nur benutzen darf. Ein Token, das in einem Chat stand, ist verbrannt, auch wenn du die Nachricht löschst. Du erzeugst einen neuen und sperrst den alten. Ohne eine Stelle, an der der aktuelle Wert liegt, weißt du nicht, welche Kopie noch gilt.
Was du sonst selbst pflegst
Verschiedene Umgebungen haben verschiedene Secrets. Dev spricht nicht mit der Produktionsdatenbank. Steht beides in derselben Datei, ist die Trennung schon verloren.
Wie es auf MainPath vorkommt
Auf MainPath sind das die Umgebungsvariablen des Projekts, nicht eine .env, die du mitcommittest. Die Pipeline und der laufende Dienst bekommen sie, das Repository nicht.