# wakapi: секреты из файлов **Приоритет:** Средний Сейчас в `environment:` прямыми значениями стоят salt паролей и пароль SMTP, а в закомментированном блоке — секрет OIDC. Wakapi `2.17.5` даёт два пути, и выбрать надо один: - **generic `_FILE`** — `loadSecretFiles()` разворачивает любую переменную с таким суффиксом. Ближе к образцу miniflux, меньше движений. - **`config.yml`**, смонтированный в `/app/config.yml` — покрывает те же три поля декларативно. Для OIDC-секрета второй путь надёжнее: `renameEnvVars()` режет значение по первому `=`, то есть секрет с base64-паддингом через env приедет битым. Там же при включении OIDC надо поправить имена переменных — в 2.17.5 разбирается `WAKAPI_OIDC_PROVIDERS_0_*`, а у нас закомментирован устаревший вариант, который просто молча игнорируется. Готово, когда `docker inspect` контейнера wakapi не показывает ни salt, ни пароль SMTP, а дифф шаблона можно смотреть без `no_log`. Механизм, версии и ссылки на код: [справка по файловым секретам](../drafts/secrets-file-support.md). Из декомпозиции `secrets-env-to-file` (2026-07-25). Связано: files/wakapi, files/miniflux (образец), roles/secrets, [no-secrets-in-playbook-output](no-secrets-in-playbook-output.md).