Intervento per incidente di fuga di segreti (Secret Leak): l'intervento rapido è critico. Passaggi: 1) IMMEDIATO (1-5 min): a) cambia la password del database, b) revoca l'accesso alla repo GitHub (controlla i collaboratori), c) attiva gli avvisi di secret scanning di GitHub se presenti (Settings → Security → Secret scanning), 2) BREVE TERMINE (5-30 min): a) pulisci la cronologia Git (BFG Repo-Cleaner: bfg --delete-files 'config.yml' — riscrive la cronologia), b) force push (git push --force-with-lease) — ATTENZIONE: richiede coordinamento del team, c) controlla le altre repo (grep -r password *.git), 3) ANALISI (30-60 min): a) controllo git log (chi ha fatto push, quando), b) log di accesso (database): ci sono tentativi di login sospetti?, c) controllo AWS CloudTrail, GCP Cloud Audit Logs, 4) NOTIFICA: a) informa il team (avviso di riscrittura git, rebase necessario), b) team database (rotazione password). Strumenti di prevenzione: 1) .gitignore (escludi file di config), 2) variabili d'ambiente (.env, ignorati da git), 3) GitHub secret scanning (interno + terze parti: TruffleHog, GitGuardian), 4) hook di commit (framework pre-commit: rileva segreti prima del commit), 5) scansione automatica (CI/CD: scansiona i commit per pattern). Mitigazione del rischio: log di accesso al database (IP sospetti, pattern di query), API rate limiting (prevenzione brute force), MFA sul database (se supportato).