# Seguridad FLEXI

| Amenaza | Control |
|---|---|
| Acceso no autorizado | auth, roles/policies, rate limit, sesión regenerada |
| IDOR | public_id + autorización de entidad |
| Robo de contraseña | hash no reversible y reset tokenizado |
| Solicitud duplicada | submission_token UNIQUE + PRG |
| Exposición de cédula | cifrado, HMAC, sin logs/URLs/campana |
| CSRF/XSS/clickjacking | CSRF, Blade escape, CSP/cabeceras |
| SMTP caído | DB primero, historial/reintento |
| Pérdida de propietario | reset normal, DB y break-glass apagado |

## Checklist

- `APP_ENV=production`, `APP_DEBUG=false`, HTTPS y cookies seguras.
- Revisar superadmin único, inactivos, roles, intentos y auditoría.
- Recovery apagado y tokens de setup retirados.
- Actualizar en staging con suite completa.
- Probar restauración conservando exactamente `APP_KEY`.
- Escritura solo en `storage/` y `bootstrap/cache/`; nunca 777.
- Revisar SMTP sin exponer credenciales.
- Excluir `.env`, SQL con datos, logs y secrets de ZIP.

La ruta opaca reduce descubrimiento casual, pero no sustituye autorización. MFA, Gmail entrante y portal cliente requieren fase separada.

