Incident Response bei Leck sensibler Daten (Secret Leak): Schnelles Handeln ist entscheidend. Schritte: 1) SOFORT (1-5 Min): a) Datenbank-Passwort ändern, b) GitHub-Repo-Zugriff widerrufen (Collaborators prüfen), c) GitHub Secret Scanning Alert aktivieren, falls vorhanden (Settings → Security → Secret scanning), 2) KURZFRISTIG (5-30 Min): a) Git-History bereinigen (BFG Repo-Cleaner: bfg --delete-files 'config.yml' — History neu schreiben), b) Force Push (git push --force-with-lease) — ACHTUNG: Team-Koordination erforderlich, c) Andere Repos prüfen (grep -r password *.git), 3) ANALYSE (30-60 Min): a) Git-Log-Prüfung (wer hat gepusht, wann), b) Zugriffslogs (Datenbank): verdächtige Login-Versuche?, c) AWS CloudTrail, GCP Cloud Audit Logs prüfen, 4) BENACHRICHTIGUNG: a) Team informieren (Warnung vor Git-Rewrite, Rebase nötig), b) Datenbank-Team (Passwort-Rotation). Präventions-Tools: 1) .gitignore (Config-Dateien ausschließen), 2) Umgebungsvariablen (.env, git-ignored), 3) GitHub Secret Scanning (intern + Drittanbieter: TruffleHog, GitGuardian), 4) Commit-Hooks (pre-commit Framework: Secrets vor Commit erkennen), 5) automatischer Scan (CI/CD: Commits nach Mustern durchsuchen). Risikominderung: Datenbank-Zugriffslogs (verdächtige IPs, Query-Muster), API Rate Limiting (Brute-Force-Schutz), MFA für Datenbank (falls unterstützt).