Symfony bietet mit der Dotenv-Komponente und den Parameter Bags zwei unterschiedliche Mechanismen für Konfiguration, die auf den ersten Blick austauschbar wirken, aber unterschiedliche Zwecke erfüllen. Werden beide vermischt, entstehen typische Probleme: Secrets landen im Git-Repository, dieselbe URL wird an drei Stellen gepflegt, oder eine Docker-Umgebungsvariable überschreibt in Produktion still einen Wert, den ein Entwickler eigentlich in der .env.local gesetzt hatte. Dieser Artikel klärt die tatsächliche .env-Hierarchie, zeigt eine klare Faustregel für die Trennung von .env und Parametern und erklärt, warum sensible Werte in Produktion in den Secrets-Vault statt in eine Klartext-.env gehören.