действительно большинство использует vault агента для обновления секретов в файликах приложений, и если кто то злобные получает доступ к конфигу - узнает эти секреты, в этом случае как раз нужно эти секреты заменить, тут не нужно путать историю с плановой заменой секретов и неавторизованным доступом, так же как аутентификацию и авторизацию. Конечно лучше секреты хранить только в памяти (хотя и оттуда они извлекаются), а не в файлах, и каждый раз запрашивать в vault - причем ошибка авторизации по этому секрету - это повод запросить новый секрет из vault потому что именно так ротация часто и работает - заметили кто то некорректную авторизацию или утечку секрета - поменяли его в vault - все приложения кто его использовали - перезапросили в vault новый секрет после неуспешной авторизации по старому.