Aanleiding: Jamals verzoek "check alle bestanden op open tokens/API's in plaintext".
Scope: ~/.claude, ~/jamal-geheugen, ~/haartips-photo-gen, ~/styleme, ~/Downloads/Claude-Werk, ~/telegram-bot + poorten/processen/permissies.
.obsidian/plugins/smart-connections/data.json — stond bovendien in de PRIVATE GitHub-repo haarvisie-brain-vault. → Key uit het bestand verwijderd, gecommit en gepusht. ⚠️ Key staat nog in git-HISTORIE; advies: key roteren op console.anthropic.com (en evt. BFG-historie-purge).~/.claude/scripts/health-check.py → gepatcht naar Keychain-lookup (syntax geverifieerd).~/.claude/settings.local.json → regels verwijderd (JSON gevalideerd).python -m http.server processen op poort 8898/8899, luisterend op ALLE interfaces, serveerden ~/ergodirect en ~/Downloads/Claude-Werk/ergodirect-social aan het hele LAN zonder auth → gestopt.~/styleme/.env.local.backup.20260520 — overbodige kopie met Stripe SECRET key, Anthropic, Gemini, Pexels keys → verwijderd. (Pexels-key eerst veiliggesteld in Keychain.)~/styleme/.env.local bevat live keys (o.a. Stripe secret) — is ge-gitignored en alleen lokaal; normaal voor dev, maar weet dat het er staat.~/.claude/channels/telegram/.env bevat het bottoken — standaard-opslag van de Telegram-plugin, permissies 600 (alleen jasa). Acceptabel.supabase-keepalive.sh is de anon-rol (publiek bedoeld) — laag risico, netjes zou Keychain zijn..next/) bevat de Supabase anon-key — by design (NEXT_PUBLIC), geen lek.main.js = minified code, vals alarm.