| coturn + Synapse (TURN-Secret) | eigener Mechanismus: der Rotations-CronJob hebt `rotated-at`/Checksum-Annotationen, der Merge startet beide Verbraucher neu (#38) |
| Nicht abgedeckt | konsumiertes Secret |
|---|---|
| `draupnir` | `draupnir-config` |
| `wikijs` | `wikijs-postgres-secret` |
| `concierge-bot` | `concierge-credentials` |
**Bewertung.** Übrig bleiben drei Dienste mit Secrets, die sich **selten und stets absichtlich**
ändern — anders als das monatlich rotierende TURN-Secret, das genau deshalb bereits einen
eigenen Trigger hat. Ein zusätzlicher Controller (stakater/Reloader) bräuchte Rechte, Deployments
zu patchen, und würde eine Dauerkomponente für ein Risiko einführen, das bei den wirklich
bewegten Secrets bereits gelöst ist.
**Empfehlung: nicht einbauen**, sondern diese Abdeckungskarte als Ergebnis festhalten und die
ADR-0011-Regel (aktiv verifizieren) für die drei Nachzügler gelten lassen. Wer anderer Meinung
ist, hat mit Reloader einen sauberen Weg — die Chart erlaubt Annotationen je Komponente
(`matrixAuthenticationService.annotations`, schema-geprüft), sie landen am Deployment **und** am