## Что это
Каждый tenant имеет производный credential-key, получаемый через HKDF (HMAC-Key-Derivation-Function) из master-key (хранится в OS keychain) + tenant-salt (uuid v7 workspace). Алгоритм: `HKDF-SHA256(masterKey, salt=workspaceId, info="rox.one/tenant-cred-key/v1")`.
Всем secrets (OAuth tokens, API keys, source credentials) внутри workspace шифруются AES-256-GCM на этом derived ключе. При revoke tenant — derived key уничтожается без regeneration (cryptographic erasure: данные становятся
## 🔗 Linear
- [PZD-271](https://linear.app/kuhjie/issue/PZD-271) (match confidence: 0.392)