# Habe ich ein Secret irgendwann versehentlich in Git committed? Canonical page: https://blame76.com/snippets/bash/2026-09-17-habe-ich-ein-secret-irgendwann-versehentlich-in-git-committed/ Category: Snippets Type: Bash Published: 2026-09-17 Updated: 2026-09-17 Tags: git, security, secret, history, credentials Die `.env` steht heute in `.gitignore`. Trotzdem bleibt die Frage: War sie früher schon einmal committed? ## Erst nach dem Dateinamen suchen ```bash git log --all --name-only --pretty=format: \ | sort -u \ | rg '(^|/)(\.env|id_rsa|credentials|secrets?)(\.|$|/)' ``` Wenn du einen konkreten historischen Pfad kennst: ```bash git log --all --oneline -- ``` Und einen bestimmten String kannst du mit der Pickaxe-Suche verfolgen: ```bash git log --all -S'' --oneline ``` ## Wichtig: Finden ist nicht Bereinigen Wenn ein echtes Secret committed und möglicherweise gepusht wurde, lautet der erste Sicherheits-Schritt **Secret widerrufen/rotieren**, nicht nur die Datei aus Git entfernen. History-Rewrite kann Kopien in anderen Klonen, Caches oder bereits abgegriffene Credentials nicht ungültig machen. ## Keine echten Secrets in Shell-History kopieren Suche möglichst nach einem nicht sensitiven Präfix, Variablennamen oder Dateinamen. Ein vollständiges Token als Kommandozeilenargument erzeugt sonst unter Umständen das nächste Geheimnisproblem gleich in deiner Shell-History. Die Kernfrage ist deshalb zweigeteilt: **War es in Git?** und, falls ja, **ist das Credential noch gültig?**