GitHub Secret Leak Monitoring: Forks kopieren die History des Original-Repos, nach dem BFG-Push speichern die Forks immer noch die alten Secrets. Check: 1) GitHub Insights → Network (zeigt Fork-Graph, wissen wer geforkt hat), 2) wir haben kein direktes Zugriffsrecht auf die Forks, aber wir können DMCA Notices an die Owner schicken (GitHub abuse@github.com), 3) Secret Scanning: GitHub Advanced Security (Secret Scanning aktivieren → Alerts bei Public Repos), 4) Drittanbieter-Monitoring (GitGuardian: E-Mail-Alerts wenn ein Passwort auf GitHub public auftaucht), 5) Datenbank-Passwort ändern (auch wenn die alten Secrets in den Forks sind, solange das aktuelle Passwort neu ist, gibt's kein Zugriffsproblem). Nach der Mitigation: 1) BFG History im Original-Repo bereinigen, Force Push, 2) Nachricht an Fork-Owner (geringe Chance auf Antwort), 3) GitHub Abuse melden (Forks sind oft abandoned – kein Cleanup-Support), 4) Secrets rotieren (Datenbank, API Key, Tokens). Proaktive Prävention: 1) .gitignore (Secrets ausschließen), 2) GitHub Secret Scanning + Protection Rules (Commits mit Secrets blockieren), 3) Pre-Commit Hooks (lokales Scannen), 4) Von Anfang an Private Repo, wenn public, dann frei von Secrets. Risikobewertung: Wenn die alten Secrets in den Forks nicht genutzt werden (rotiert), ist das unmittelbare Risiko gering (historischer Wert), aber die Security Posture sieht schlecht aus.