Protection native
La sécurité appartient au Core
Les actions sensibles, les sessions, les permissions et les paquets sont contrôlés avant leur exécution.

Protection CSRF
Chaque action POST sensible vérifie un jeton lié à la session.
Sessions strictes
Cookies sécurisés, HttpOnly, SameSite et mode strict.
Permissions
Les rôles limitent l’accès aux fonctions d’administration.
Signatures numériques
Modules et thèmes officiels contrôlés avec RSA-SHA256.
Configuration externalisée
Les identifiants sensibles restent hors du code dans le fichier .env protégé.
Migrations versionnées
Les évolutions de base sont appliquées de manière contrôlée.