Cloisonnement et accès
- Chaque table du domaine porte un identifiant de concession, NOT NULL dès la première migration.
- Les politiques de sécurité par ligne sont écrites par commande — SELECT, INSERT, UPDATE et DELETE distincts — pour qu'une ligne supprimée logiquement ne fuite pas par une politique générale.
- Le contrôle d'accès couvre plus de 160 permissions sur 16 modèles de rôles, instanciés par concession plutôt que partagés globalement.
- Les jetons applicatifs résident dans des cookies HttpOnly et atteignent l'API par un proxy côté serveur; aucun jeton n'est lisible depuis le JavaScript du navigateur.
- La double authentification par application et codes de secours est offerte à tous, avec un interrupteur d'obligation pour l'organisation.

