Surveillance des fuites de secrets GitHub : Les forks copient l'historique du repo original, même après un push avec BFG, les forks gardent les anciens secrets. Vérification : 1) GitHub Insights → Network (montre le graphe des forks, on sait qui a forké), 2) on ne peut pas toucher directement aux forks, mais on peut envoyer une notice DMCA aux propriétaires (GitHub abuse@github.com), 3) Secret scanning : GitHub Advanced Security (activer le secret scanning → alertes sur les repos publics), 4) Surveillance tierce (GitGuardian : alertes email si un mot de passe apparaît sur GitHub public), 5) Changer le mot de passe de la base de données (même si les anciens secrets sont dans les forks, pas de problème d'accès tant que le mot de passe actuel est nouveau). Après mitigation : 1) Nettoyer l'historique avec BFG sur le repo original, force push, 2) Message aux propriétaires des forks (faible chance de réponse), 3) Signaler à GitHub abuse (les forks sont souvent abandonnés — pas de support pour le nettoyage), 4) Rotation des secrets (base de données, clés API, tokens). Prévention proactive : 1) .gitignore (exclure les secrets), 2) GitHub secret scanning + règles de protection (bloquer les commits avec secrets), 3) Hooks pre-commit (scan local), 4) Commencer par un repo privé, le rendre public une fois débarrassé des secrets. Évaluation du risque : si les anciens secrets des forks ne sont plus utilisables (rotates), le risque immédiat est faible (valeur historique), mais la posture de sécurité paraît mauvaise.