Если пароль от базы данных лежит в environment: вашего docker-compose.yml, он не спрятан — он просто не виден невооружённым глазом. Любой, у кого есть доступ к докеру на сервере, достанет его одной командой docker inspect. Ниже — почему так происходит, и как хранить секреты так, чтобы их действительно нужно было украсть, а не просто прочитать.
Подробнее →