Удивительно, но некоторые вещи похоже надо самому граблями получить.
Сам сопротивлялся складыванию токена и паролей в .env или ещё какой конфиг ровно до того момента как не залил таки этот несчастный
config.py на гитхаб. С тех пор больше так не делаю