Вынести секреты в SM, выдать IAM GetSecretValue роли runtime, обновить приложение на SDK/кэш, ротировать значения, удалить plaintext из AMI/CI переменных и проверить утечки в git history.
Разбор
- Rotation меняет пароль БД согласованно с RDS.
- Не логируйте secret value.
- Двойной read (env fallback) только на переходный период.
- Аудит кто скачал секрет.
Итог
Секреты живут в SM/SSM SecureString, не в AMI и не в git.