> ## Documentation Index
> Fetch the complete documentation index at: https://docs.gpt-de-babi.perfproai.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Checklist sécurité

> Les contrôles indispensables avant le passage en production.

## Côté partenaire

* Gardez chaque `client_secret` dans un coffre serveur et masquez-le dans les logs.
* Utilisez un identifiant utilisateur opaque, jamais une donnée personnelle brute.
* Déclarez seulement les origines web HTTPS réellement utilisées.
* Demandez les verticals strictement nécessaires.
* Ajoutez des timeouts, une limite de concurrence et un backoff avec jitter.
* Appelez la suppression utilisateur lors d'un effacement de compte.
* Faites tourner immédiatement une clé suspectée d'être compromise.

## Côté GPT de Babi

* Les secrets et tokens sont conservés sous forme hachée.
* Les clés ne sont révélées qu'une fois, via un affichage chiffré et expirant.
* Les conversations sont isolées par partenaire et utilisateur externe.
* Les endpoints et WebSockets appliquent des limites distribuées.
* Une rotation ou révocation invalide les tokens actifs.
* Les verticals non reconnus échouent en mode fermé.
* Les événements sensibles sont audités sans enregistrer l'identifiant externe brut.
* Les données expirées sont supprimées automatiquement selon la rétention du partenaire.
