# Sécurité

Checklist :

- utiliser le SDK uniquement côté backend;
- ne jamais exposer le token dans JavaScript, mobile, Git, logs ou URLs;
- utiliser un token distinct par application/environnement;
- limiter les scopes et révoquer les tokens inutilisés;
- utiliser HTTPS hors développement local;
- ne pas envoyer de secrets dans `metadata`;
- minimiser les données envoyées au modèle;
- garder les tools read-only et leurs schémas stricts;
- authentifier et autoriser les endpoints tools côté application propriétaire;
- ne jamais contourner le Core pour appeler un provider directement.

```text
Frontend → backend PHP authentifié → SDK → RelAI Core → provider/tool
```

Le token identifie l'application, pas l'utilisateur. Le backend Laravel doit appliquer
ses policies avant d'appeler le SDK. Les headers `Authorization`, `Accept` et
`Content-Type` sont protégés contre les overrides personnalisés.

En cas de fuite : révoquer le token, en créer un minimal, redéployer, auditer runs/tool
calls et nettoyer logs/artefacts.
