Коммит с .env файлом или тестовым конфигом улетел в публичный репозиторий на GitHub — а через несколько минут кто-то замечает, что там был живой API-ключ или пароль от продовой базы. Первый инстинкт — тихо удалить файл новым коммитом и понадеяться, что никто не заметил. Это не работает: секрет уже в истории git, а публичные репозитории сканируются ботами практически в реальном времени. Разберём правильный порядок действий — что отзывать в первую очередь, зачем чистить историю отдельным шагом и как оценить, успел ли кто-то воспользоваться утечкой.
Подробнее →