# Rapport sécurité et performance

## Sécurité vérifiée

- Requêtes métiers via PDO et paramètres préparés.
- Jeton CSRF sur les mutations; contrôle d'authentification et de permission sur les routes.
- Sessions strictes, régénération après connexion, cookies HttpOnly et SameSite.
- Mots de passe avec `password_hash`; limitation des tentatives de connexion.
- Échappement des vues, validation serveur et messages d'erreur sans trace SQL en production.
- Validation MIME, taille, extension et renommage aléatoire des uploads.
- Sauvegardes, configuration, journaux et stockage hors accès public.
- Historique des validations, annulations, paiements, transferts et changements sensibles.

## Cohérence et concurrence

La numérotation, les validations, affectations, mouvements financiers, mouvements de stock, factures récurrentes et rapprochements utilisent transactions, verrous ou clés d'idempotence. `bin/audit-consistency.php` constitue le contrôle reproductible de cohérence.

## Performance

Les listes principales utilisent pagination et index métier; les exports CSV sont écrits en flux. Les agrégations des dashboards et rapports sont calculées côté SQL. La recette locale vérifie le comportement fonctionnel, mais les volumes 10 000 clients / 50 000 factures / 100 000 mouvements doivent être testés avec les ressources et limites du cPanel cible avant ouverture publique. Il est déconseillé d'injecter ces volumes dans la base de production pour un test.

## Limites d'environnement

Le test d'envoi SMTP réussi, la validité du SSL, les performances réseau, les limites PHP/MySQL et les tâches Cron ne sont certifiables qu'avec les accès réels de l'hébergement. Le présent audit confirme le comportement local et fournit les gates nécessaires au déploiement.
