# SECURITY-NATIVE-014 — API, connecteurs et communications

- Signature HMAC obligatoire pour les écritures API (timestamp, nonce, anti-rejeu).
- Identifiant de corrélation sur chaque appel.
- Empreinte des adresses IP dans les journaux API.
- Client HTTP sortant centralisé : HTTPS, validation TLS, sans redirection, liste blanche d’hôtes.
- Audit bloquant des appels réseau directs avant signature des futurs packages.
- Aucun secret ou jeton n’est journalisé en clair.

## Signature d’une écriture API
Chaîne canonique : `METHOD\nAPI_CODE\nTIMESTAMP\nNONCE\nSHA256(BODY)`.
Clé HMAC : SHA-256 binaire du Bearer token. En-têtes requis :
`X-Axiom-Timestamp`, `X-Axiom-Nonce`, `X-Axiom-Signature`.
