Respuesta a incidente de filtración de secretos (Secret Leak): La respuesta rápida es crítica. Pasos: 1) INMEDIATO (1-5 min): a) Cambiar contraseña de la BD, b) Revocar acceso al repo de GitHub (revisar colaboradores), c) Activar alertas de secret scanning si existen (Settings → Security → Secret scanning), 2) CORTO PLAZO (5-30 min): a) Limpiar historial de Git (BFG Repo-Cleaner: bfg --delete-files 'config.yml' — reescribe el historial), b) Force push (git push --force-with-lease) — OJO: Requiere coordinación con el equipo, c) Revisar otros repos (grep -r password *.git), 3) REVISIÓN (30-60 min): a) Revisar git log (quién hizo push, cuándo), b) Logs de acceso (BD): ¿hay intentos de acceso sospechosos?, c) Revisar AWS CloudTrail, GCP Cloud Audit Logs, 4) NOTIFICACIÓN: a) Informar al equipo (aviso de reescritura de git, se requiere rebase), b) Equipo de BD (rotación de contraseñas). Herramientas de prevención: 1) .gitignore (excluir archivos de config), 2) Variables de entorno (.env, ignoradas por git), 3) GitHub secret scanning (interno + terceros: TruffleHog, GitGuardian), 4) Hooks de commit (framework pre-commit: detectar secretos antes del commit), 5) Escaneo automático (CI/CD: escanear commits por patrones). Mitigación de riesgos: Logs de acceso a BD (IPs sospechosas, patrones de consulta), API rate limiting (prevención de fuerza bruta), MFA en la BD (si está soportado).