# Principes de sécurité

- Les mots de passe de BAL `PERSONAL` ne sont jamais stockés.
- Les mots de passe `SHARED` sont chiffrés avec Sodium ; la clé doit rester hors de la base.
- Le mot de passe du portail est uniquement hashé avec `password_hash()`.
- Les tokens de récupération et de pont Roundcube sont uniquement stockés sous forme SHA-256.
- Le pont Roundcube est à usage unique et expire rapidement.
- Aucun secret ne doit apparaître dans l'URL, à l'exception du jeton temporaire à usage unique.
- Ne jamais enregistrer `$_POST` dans les logs.
- Limiter les credentials API OVH.
- Utiliser HTTPS partout.
- Sauvegarder la base et la clé de chiffrement séparément et de manière chiffrée.
- Le rôle MANAGER administre les populations ; ADMIN est requis pour la rotation OVH des secrets partagés.
- Les erreurs PHP détaillées ne doivent pas être affichées en production.
