Проблема енва в том, что он
1) наследуется
2) по дефолту не считается чем-то секурным
Твоё приложение может запустить скрипт, который может запустить программу, которая может положить весь енв в логи.
И ей всё равно, что там были твои пароли от бд.
А потом ты эти логи выложишь в интернеты.
Сколько раз такое было уже.