YOURAPPLICATION_SETTINGS
Читаем
здесь и понимаем, что файл замены переменных окружения может находиться по произвольному пути.
Т.е. это сделанно именно для тех целей, чтобы случайно не выгрузить секреты на гит или не дать злоумышленнику получить к нему доступ из приложения (т.к. он находится ВНЕ приложения и доступ должен быть настроен верно!).
Также, сразу после установки переменных окружения, можно принудительно (дополнительно) сменить доступ/демонтировать источник с файлом замены переменных окружения.
Также, посмотрите на той же странице лучшие практики конфигурирования:
здесь