Intervention en cas de fuite d'informations sensibles (Secret Leak) : une intervention rapide est cruciale. Étapes : 1) IMMÉDIAT (1-5 min) : a) Changer le mot de passe de la base de données, b) Révoquer l'accès au repo GitHub (vérifier les collaborateurs), c) Activer les alertes de secret scanning GitHub si disponibles (Settings → Security → Secret scanning), 2) COURT TERME (5-30 min) : a) Nettoyer l'historique Git (BFG Repo-Cleaner : bfg --delete-files 'config.yml' — réécriture de l'historique), b) Force push (git push --force-with-lease) — ATTENTION : coordination d'équipe requise, c) Vérifier les autres repos (grep -r password *.git), 3) ANALYSE (30-60 min) : a) Vérification du log Git (qui a push, quand), b) Logs d'accès (base de données) : y a-t-il des tentatives de connexion suspectes ?, c) Vérification AWS CloudTrail, GCP Cloud Audit Logs, 4) NOTIFICATION : a) Informer l'équipe (alerte de réécriture Git, rebase nécessaire), b) Équipe base de données (rotation des mots de passe). Outils de prévention : 1) .gitignore (exclure les fichiers de config), 2) Variables d'environnement (.env, ignoré par git), 3) Secret scanning GitHub (natif + tiers : TruffleHog, GitGuardian), 4) Hooks de commit (framework pre-commit : détecter les secrets avant le commit), 5) Scan automatique (CI/CD : scanner les commits pour des patterns). Réduction des risques : Logs d'accès à la base de données (IP suspectes, patterns de requêtes), Rate limiting API (prévention brute force), MFA sur la base de données (si supporté).