# === Garde-fou : rien de dechiffre ne doit entrer dans Git ===================
# Tout secret est versionne UNIQUEMENT sous forme chiffree SOPS (*.sops.yaml).

# Fichiers d'environnement en clair
*.env
.env
.env.*
!*.env.example
!.env.example

# Secrets Kubernetes dechiffres (sortie de `sops -d`)
*.dec.yaml
*.decrypted.yaml
secrets-plain.yaml

# Cles
*.key
*.pem
*.age
age.key
age-key.txt
id_ed25519*
id_rsa*

# Kubeconfig
kubeconfig*
*.kubeconfig

# Terraform
.terraform/
.terraform.lock.hcl
*.tfstate
*.tfstate.*
*.tfvars
!*.tfvars.example
crash.log
tfplan*

# Dumps et backups locaux
*.dump
*.sql.gz
*.tar.zst
backups/
