## Placeholder для секретів — `sample-secret`

Фейкові credential-значення у **прикладних файлах** (`.env.example`, `.env.dist`, `*.example`, `*.sample`, `*.template`, вміст каталогів `fixtures/`) пиши як `sample-secret`, а не як bare `secret`.

`sample-secret` містить підрядок `sample` із вшитого списку `DefaultFalsePositives` TruffleHog — таке значення сканер відсіює **гарантовано** й незалежно від версії. Bare `secret` наразі не фіксується сканером лише тому, що випадково присутнє у словнику `fp_words.txt`; це крихка поведінка, що залежить від версії інструмента.

### Приклади

- Правильно: `DB_PASSWORD=sample-secret`, `password: "sample-secret"`
- Неправильно: `DB_PASSWORD=secret`, `password: "secret"`

### Що перевіряється

Перевіряється лише `secret` у позиції значення (після `=`, `:`, `=>`); імена ключів на кшталт `client_secret` не чіпаються.

Concern `security.sample_secret` (`js/sample_secret.mjs`) сканує всі прикладні файли:

- суфікс basename'а: `.example`, `.sample`, `.template`, `.dist`
- інфікс у basename'і: `.example.`, `.sample.`, `.template.`
- сегмент шляху: `fixtures/`, `fixture/`, `__fixtures__/`
