Кейс: возникла необходимость "пустить" внешнего разработчика в замкнутый контур гит репозиториев. В принципе, ничего такого, но как обезопасить файл, в котором описываются шаги доставки артефактов на сервер? https://docs.gitea.com/enterprise/features/branch-protection Тут на помощь приходит различные правила. Запрещаем/разрешаем пуш на конкретные ветки. Или еще дальше: запрещаем изменять конкретные файлы. Учитывая, что никаких секретов в файле доставки нет (они зашиты в сервер доставки) - главное защитить его от намеренного/ненамеренного изменения.