# Security

- Secret hanya di environment. Rotasi `SESSION_SECRET`, `API_TOKEN`, API AI, dan password DB.
- Collector memblokir private/local IP, credential URL, redirect berlebih, respons besar dan content type asing. Aktifkan sumber hanya setelah robots.txt, lisensi dan Terms diverifikasi.
- Konten internet selalu data tidak dipercaya; script/iframe/hidden content dibuang dan prompt melarang instruksi sumber.
- Artikel disanitasi, query memakai parameter, POST memakai CSRF, login memakai rate limit, route admin memakai permission.
- Jangan simpan NIK, data pasien, nomor rekam medis, alamat/telepon pribadi dalam artikel/raw AI context. Risk flag medis, politik, tuduhan, anak, data pribadi, konflik dan bukti tidak cukup wajib review.
- Production perlu session store persisten (Redis/MySQL), CSP yang disesuaikan, malware scanner upload, dependency audit, dan centralized logs.
