sensitive = true на variable/output скрывает значения в CLI UI; это UX-защита, а не шифрование — значение всё равно может оказаться в state.
Разбор
- Не логируйте sensitive через
terraform console неосторожно.
- Провайдеры помечают часть атрибутов sensitive сами.
- Секреты лучше брать из Vault/SSM на apply, не хранить в tfvars git.
- State encryption at rest обязателен.
Итог
sensitive прячет вывод; защита секретов = backend encryption + не коммитить значения.