Monitoraggio leak secret GitHub: I fork copiano la history del repo originale, dopo il push con BFG i fork conservano ancora i vecchi secret. Verifica: 1) GitHub Insights → Network (mostra il grafico dei fork, sappiamo chi ha fatto il fork), 2) non abbiamo diritti diretti sui fork, ma possiamo inviare una notifica DMCA agli owner (GitHub abuse@github.com), 3) Secret scanning: GitHub Advanced Security (attiva secret scanning → alert sui repo pubblici), 4) Monitoraggio di terze parti (GitGuardian: alert email se una password appare su GitHub pubblico), 5) Cambio password database (anche se nei fork ci sono vecchi secret, finché la password attuale è nuova non ci sono problemi di accesso). Dopo la mitigazione: 1) Pulisci la history con BFG nel repo originale, force push, 2) Messaggio agli owner dei fork (bassa probabilità di risposta), 3) Segnala a GitHub abuse (i fork sono spesso abbandonati — nessun supporto per la pulizia), 4) Ruota i secret (database, API key, token). Prevenzione proattiva: 1) .gitignore (escludi secret), 2) GitHub secret scanning + regole di protezione (blocca commit con secret), 3) pre-commit hooks (scansione locale), 4) Inizia con un repo privato, quando diventa pubblico deve essere privo di secret. Valutazione del rischio: se i vecchi secret nei fork non vengono usati (ruotati), il rischio immediato è basso (valore storico), ma la postura di sicurezza sembra scarsa.