# SECURITY-NATIVE-004 — Permissions métier

- Politique centrale sensible à la méthode HTTP.
- Les routes POST/PUT/PATCH/DELETE exigent une permission d'écriture.
- Un rôle déclaré devient une exigence, et non un contournement des permissions.
- Refus par défaut des routes privées non enregistrées.
- Audit CLI bloquant les routes absentes et les écritures protégées seulement par une permission de lecture.
- Les contrôles fins dans les contrôleurs restent actifs comme seconde barrière.
