A Secret stores sensitive values such as API keys, database passwords, or tokens. Secrets are encrypted at rest in Kyku state (AES-256-GCM with PBKDF2) and stored in the provider’s secrets manager. On AWS this is Secrets Manager, on GCP Secret Manager. Hetzner and DigitalOcean have limited or no native secrets management.