O Gitleaks procura credenciais na árvore de trabalho e em cada commit do histórico. A parte do histórico é o que importa: remover uma chave em um commit posterior não a remove do repositório, e quem clonou antes da correção continua com ela.
Um achado não é só um achado, é um incidente — a credencial precisa ser rotacionada, não apagada. Rodá-lo como hook de pre-commit é a postura mais barata, porque impede que o segredo vire histórico.