# SECURITY-NATIVE-013 — Sauvegardes chiffrées et restauration sûre

- Chiffrement XChaCha20-Poly1305 en flux de toutes les nouvelles sauvegardes.
- Clé dédiée dérivée de la clé maître AXIOM.
- Authentification cryptographique de chaque bloc et refus des archives altérées.
- Suppression immédiate de l'archive ZIP en clair après chiffrement.
- Restauration compatible avec les sauvegardes `.axiombak` et les anciens ZIP.
- Prise en charge des anciennes clés pendant une rotation.
- Téléchargement sans cache navigateur.
- Permissions de fichier privées.
- Diagnostic du chiffrement et de la présence de la clé maître.

Prérequis : `AXIOM_MASTER_KEY_BASE64` doit être configurée sur le serveur.
