Реагирование на утечку секретов (Secret Leak): Быстрое реагирование критично. Шаги: 1) НЕМЕДЛЕННО (1-5 мин): a) Сменить пароль БД, b) Отменить доступ к репо на GitHub (проверить collaborators), c) Включить GitHub secret scanning alert, если есть (Settings → Security → Secret scanning), 2) КРАТКОСРОЧНО (5-30 мин): a) Очистить историю Git (BFG Repo-Cleaner: bfg --delete-files 'config.yml' — переписать историю), b) Force push (git push --force-with-lease) — ВНИМАНИЕ: нужна координация команды, c) Проверить другие репо (grep -r password *.git), 3) АНАЛИЗ (30-60 мин): a) Проверка git log (кто пушил, когда), b) Логи доступа (БД): были ли попытки подозрительного входа?, c) Проверка AWS CloudTrail, GCP Cloud Audit Logs, 4) УВЕДОМЛЕНИЕ: a) Инфо для команды (предупреждение о rewrite git, нужен rebase), b) Команда БД (ротация паролей). Инструменты предотвращения: 1) .gitignore (исключить конфиги), 2) Переменные окружения (.env, в git-ignored), 3) GitHub secret scanning (встроенный + сторонние: TruffleHog, GitGuardian), 4) Хуки коммитов (pre-commit framework: детект секретов перед коммитом), 5) Автоматическое сканирование (CI/CD: проверка коммитов на паттерны). Снижение рисков: Логи доступа к БД (подозрительные IP, паттерны запросов), API rate limiting (защита от brute force), MFA для БД (если поддерживается).