# Audit production (entrée)

Ce fichier est un **point d’entrée**.

Le document maintenu et **à jour (sans secrets)** est :
- `docs/operations/production-audit.md`

## Où on en est pour la mise en production (résumé)

Déjà corrigé / en place dans le repo :
- Traefik : **security headers** appliqués sur frontend + API (`rollerlogic-stack.yml`).
- API : `@fastify/helmet` est installé et enregistré (`rollerlogic-api/src/server.ts`).
- Mobile : config release durcie (`androidScheme=https`, `allowMixedContent=false`).
- Paiements : **fail-safe** (pas de “paiement gratuit” si Stripe est désactivé en prod).
- Webhook Stripe : route **sans** préfixe `/api`, et Traefik route dédiée `/payments/stripe/webhook`.
- Healthchecks : `/api/health` cohérent (Docker + Traefik).
- CI : workflow GitHub Actions présent (build + tests).
- Ads : **désactivées** par défaut (API `ADS_ENABLED=false` + mobile `VITE_ADS_ENABLED=false`).

Encore bloquant avant un lancement “vrais utilisateurs” :
- Rotation des secrets (DB/JWT/Stripe/SMTP) si jamais exposés, + vérif qu’aucun secret n’est versionné.
- Backup DB automatique + **test de restore**.
- Monitoring/alerting (Uptime Kuma minimum).
- Déploiement : build/push d’une **nouvelle image** + `docker stack deploy` (l’image `v1.3.38` ne contient pas ces derniers changements).
