Секреты только в vault/KMS, ротация по расписанию и при инциденте, разные ключи на среды, dual-key verification window, аудит доступа, запрет секретов в git/образах; bootstrap через IAM роли, не через shared .env в чате.
Разбор
- Короткие TTL производных ключей где возможно.
- Break-glass процедура с логированием.
- Разделение ключей подписи и шифрования.
- Регулярный secret scanning в CI.
Итог
Операционная безопасность ключей — vault, ротация, dual-key и аудит доступа.