O ponto de manter os segredos fora do código-fonte é para que eles não entrem no controle de origem . Isso é particularmente útil em projetos de código aberto.
Quando implantado, não importa se o segredo está em um arquivo ou envvar. O importante é que apenas o usuário do sistema operacional que seu programa está executando pode lê-lo. Este é o padrão para envios, o que é conveniente.
O Root sempre pode ler tudo. Então, a Amazon pode saber seus valores secretos, se quiserem, porque eles são raiz.
Eles suportam módulos caros de segurança de hardware (HSM), o que tornaria suas chaves ilegíveis. Claro, eles ainda poderiam usar o HSM para descriptografar suas coisas, apenas nunca obter a chave real.
Então, você precisa confiar na Amazon, ou hospedar as coisas por conta própria, ou colocar.