Sicurezza
Difese semplici, confini espliciti.
L’identità è gestita da Keycloak tramite Authorization Code con PKCE. Monelume applica poi l’autorizzazione a ogni workspace.
Sessione BFF
I token rimangono lato server in cookie HttpOnly e non vengono memorizzati in localStorage. Il browser comunica con route della stessa origine.
Dati e telemetria
Il backend è la fonte di verità per saldi, budget e trasferimenti. Log e metriche escludono credenziali e contenuti finanziari.
Segnalazioni
Il progetto è attualmente privato. Prima del rilascio pubblico verrà indicato un canale dedicato per le segnalazioni di sicurezza.