Não abra issue pública para vulnerabilidades. Use os Security Advisories do GitHub para reportar de forma privada.
config/clients.ymlnão é versionado (está no.gitignore) — só o.example.token,postgres_dsnebase_urlaceitam${VAR}(variável de ambiente); prefira essa forma para secrets de produção, evitando texto puro em disco.- Identificadores vindos de config (tabela/schema/pk) são validados antes de irem para SQL, mitigando injeção.
Nunca commite tokens, DSNs ou URLs com credenciais.