Я часто работаю с зашифрованными Ansible Vault файлами и иногда забываю зашифровать после расшифровки.
В прошлом году мы обсуждали эту тему с @chernov_sharit и появился pre-commit хук для проверки забытых незашифрованных файлов — https://github.com/biozz/ansible-pre-commit-hooks.
А сейчас я ещё доработал эту тему и сделал авто-команды в NeoVim. Вот сниппет — https://pb.biozz.dev/dikepesimo.lua.
Там два варианта реализации: через мапу
encrypted_files и pattern = "*.vault.*". Но я почти не пользуюсь промежуточным расширением .vault., а вы уж смотрите сами.