Adopt
Хранилище секретов, из которого пайплайн получает переменные окружения для контура на отдельном этапе:
vault kv get -format=json -mount="$VAULT_KV_MOUNT" "env_$ENVIRONMENT"
Активно используем: секреты не живут в переменных CI и в .env-файлах на серверах, у каждого контура (dev / test / prod) — свой раздел. Это стандарт для новых проектов; там, где ещё старая схема, вопрос только в том, что не дошли руки перенести.