Savoir ce qui a le droit de sortir du dépôt
Code propriétaire, données de production, jetons d'accès, schémas de base, contenu de fichiers d'environnement : coller un extrait dans un service dont vous ne connaissez pas les conditions revient à publier cet extrait chez un tiers.
Connaître, pour l'outil que vous utilisez, s'il retient les extraits envoyés, s'ils servent à entraîner le service et où c'est écrit. Savoir reconstruire un exemple minimal qui reproduit le problème sans le domaine métier ni les données réelles. Et connaître la conduite à tenir si un secret est parti : la clé est considérée comme compromise, elle est révoquée et remplacée, on ne se contente pas de supprimer le message.
Le jeu de données « anonymisé » pour tester. Un export de production auquel on a retiré les noms reste un fichier de données personnelles : il ne devient pas anodin parce qu'il sert à déboguer.