Mailer
Workflows

Secrets

Environment-backed secret placeholders for workflows.

Workflows can reference sensitive values without storing them directly in YAML.

dsn: ${POSTGRES_DSN}
username: ${KAFKA_USERNAME}
password: ${KAFKA_PASSWORD}

The initial resolver reads from the process environment.

export POSTGRES_DSN='postgres://user:pass@localhost:5432/app?sslmode=disable'
export KAFKA_USERNAME='user'
export KAFKA_PASSWORD='pass'

SecretResolver interface

type SecretResolver interface {
    Resolve(name string) (string, error)
}

The compiler can use a custom resolver later. Stored connections are reserved for a future job server.

Redaction rules

Resolved secrets must not appear in:

  • Logs.
  • Validation output.
  • Pipeline descriptions.
  • Dashboard metadata.
  • Error messages.

Workflow summaries and graph descriptions retain placeholder-safe metadata and omit resolved values.

On this page