Никогда не публикуйте реальные значения:
BOT_TOKENOPENROUTER_API_KEY- любых будущих API keys / passwords / credentials
Используйте локальный .env, который исключён из Git через .gitignore.
Для примера настроек в репозитории хранится только .env.example без секретов.
bot.db не должен публиковаться: база может содержать сообщения, настройки и накопленную память Telegram-чатов.
Логи также исключены из репозитория.
- Сразу перевыпустите скомпрометированный токен/ключ у соответствующего провайдера.
- Удалите секрет из Git-истории, а не только из текущей версии файла.
- Проверьте репозиторий GitHub Secret Scanning / Push Protection.