Mi sitio estático servía mi documentación interna a cualquiera
My static site was serving my internal docs
El directorio de salida del build era la raíz del repositorio, así que cada archivo versionado —incluido HANDOFF.md y .claude/launch.json— quedaba publicado en la web. No había credenciales ni datos de clientes, pero sí un parámetro de admin que saltaba el pago y un fallo de esquema que permitía crear cuentas 'activas' sin pagar. El postmortem explica por qué dos purgas de caché no hicieron nada y cómo una regla de firewall en el edge cerró la exposición.
Cuando se filtra un secreto, el instinto es rotarlo. Vale la pena preguntarse primero si lo que se filtró era realmente un secreto.