Секреты держат в CI secret store / vault, подставляют через env в runtime; в git — только примеры .env.example без реальных значений.
Разбор
- Отдельные тестовые учётки, не личные и не прод-админы.
- Ротация паролей и токенов по политике.
- Маскирование секретов в логах CI.
- Запрет печатать headers Authorization в артефактах.
Итог
Тестовые креды — тоже секреты; утечка stage-токена часто ведёт к данным.