# Секреты приложений через `*_FILE`, а не inline `environment:` **Приоритет:** средний miniflux сделан правильно — секреты через `*_FILE` + монтирование каталога secrets `:ro` (`files/miniflux/docker-compose.template.yml`). Но outline (DATABASE_URL с паролём, `SECRET_KEY`, `UTILS_SECRET`, OIDC secret, SMTP), wakapi (salt, SMTP), tududi (session secret, OIDC secret, ключ LLM), gitea (SMTP), gramps, tuwunel кладут секреты прямыми значениями в `environment:`. Такие переменные читает любой член группы `docker`, любой процесс с доступом к `/proc//environ`, и они попадают в `docker inspect`. Где приложение умеет `*_FILE`/конфиг-файл — постепенно перевести по образцу miniflux. Из sec-ревью (fable, 2026-07-13). Связка с [service-users-docker-group](service-users-docker-group.md). Связано: files/outline, files/wakapi, files/tududi, files/gitea, files/gramps, files/tuwunel, files/miniflux (образец).