Секреты (токены, пароли БД) кладут в защищённые variables/secrets менеджера CI (GitHub Secrets, GitLab CI variables masked/protected), а не в репозиторий и не в логи/artifacts.
Разбор
- Не
echo $TOKEN в скриптах — утечёт в лог.
- Protected variables — только на protected branches.
- Ротация секретов при утечке обязательна.
- Тестовые учётки отделяйте от prod credentials.
Итог
Секреты в git/логах — инцидент; CI variables — базовый минимум.