Monitoreo de filtraciones de secrets en GitHub: Los forks copian el historial del repo original, y tras el push con BFG, los forks siguen guardando los secrets viejos. Verificación: 1) GitHub Insights → Network (muestra el grafo de forks, sabemos quién hizo fork), 2) No tenemos permisos directos sobre los forks, pero podemos enviar avisos DMCA a los dueños (GitHub abuse@github.com), 3) Escaneo de secrets: GitHub Advanced Security (activar secret scanning → alertas en repos públicos), 4) Monitoreo de terceros (GitGuardian: alertas por email si aparece una contraseña en GitHub público), 5) Cambio de contraseña de la base de datos (aunque haya secrets viejos en los forks, si la contraseña actual es nueva, no hay problema de acceso). Tras aplicar mitigaciones: 1) Limpiar historial con BFG en el repo original, force push, 2) Mensaje a los dueños de los forks (baja probabilidad de respuesta), 3) Reportar abuso a GitHub (los forks suelen estar abandonados — no hay soporte para limpieza), 4) Rotar secrets (base de datos, API keys, tokens). Prevención proactiva: 1) .gitignore (excluir secrets), 2) GitHub secret scanning + reglas de protección (bloquear commits con secrets), 3) pre-commit hooks (escaneo local), 4) Empezar con repo privado, y al hacerlo público, que esté libre de secrets. Evaluación de riesgo: Si los secrets viejos en los forks no se usan (rotados), el riesgo inmediato es bajo (valor histórico), pero la postura de seguridad parece pobre.