Secrets
- Provider credentials live in a managed vault under per-environment, per-organization paths.
- Only opaque references are persisted in platform data — never the secret itself.
- Secrets resolve server-side at execution time and are never returned to a browser, model, workflow, log, or audit payload.
- Production uses workload identity and IAM roles rather than long-lived access keys.
- Credential-shaped headers and fields are redacted at every logging boundary.
