Gracias por las sugerencias. No conocía shhgit, lo voy a probar. Y tienes razón, deberíamos ser más proactivos. De hecho, intenté reportar el repositorio a GitHub, pero el proceso de reporte de seguridad es confuso. Al final, decidí contactar a la empresa directamente por LinkedIn y me dijeron que ya lo sabían y que lo iban a arreglar. Pero lo más triste es que el repositorio sigue público con las credenciales. ¿No hay una forma de presionar a GitHub para que lo elimine más rápido?