Files
2026-05-16 00:48:50 +02:00

24 KiB

Audit Complet — TaxActe v1

Chef de Projet | Date : 15 mai 2026 | Phase 0 — Jour 1


Synthese Executive

TaxActe est un projet techniquement solide avec une base de code propre, des calculs metier valides (132 tests passants) et une architecture bien pensee. Le prototype fonctionnel est pret pour une mise en production progressive apres correction des gaps critiques identifies ci-dessous.

Verdict global : ⚠️ Production-ready a 65%

Dimension Status Score
Calculs metier Conforme 95%
Architecture technique Solide 85%
Securite ⚠️ Gaps critiques 40%
Tests ⚠️ Unitaires OK, E2E manquants 45%
DevOps/Infra 🚨 Critique 20%
Documentation utilisateur 🚨 Absente 0%
Features MVP ⚠️ Incomplet 70%

Objectif 11 semaines : Realiste avec les priorites correctes.


1. Forces du Projet

1.1 Calculs Metier ( Excellent)

Points forts :

  • 132 tests unitaires passants (Vitest) avec couverture ~60% sur les modules de calcul
  • Conformite Notafrais validee : ecart ±0.50€ sur les 12 tests de vente dans l'ancien
  • Architecture pure : fonctions de calcul isolees, sans effets de bord (src/lib/calculs/*.ts)
  • Baremes officiels : Code de commerce (Arrete 28/02/2020) parfaitement implemente dans bareme.ts
  • 68 valeurs de reference extraites de Notafrais via Playwright (9 mai 2026) dans etude-marche-notafrais/scraper/

Modules valides :

Module Tests Conformite
Vente ancien 12 + 10 variantes Parfait (±0.50€)
Pret hypothecaire 10 TPF/CSI conformes
Usufruit fiscal 10 10/10 parfait
Plus-values 10 Calcul mathematique
Donation immo 10 Bareme officiel
Succession 10 ⚠️ -40€ tranches basses (documente)

Zero erreur de calcul toleree : cette exigence est actuellement respectee. Les ecarts residuels avec Notafrais proviennent de frais fixes (documents, etats) que la marge de securite (5%) couvre.

1.2 Architecture Technique ( Solide)

Choix pertinents :

  • Monolithe Next.js 16.2.6 : simplicite operationnelle, App Router moderne
  • TypeScript strict : typage fort pour les calculs financiers
  • Prisma + PostgreSQL : ORM type avec schema bien defini (Office, User, Dossier, AuditLog)
  • JWT custom (jose) + bcryptjs : auth sans dependance beta (NextAuth), cookie httpOnly/secure
  • @react-pdf/renderer : PDF serveur sans Chrome/Puppeteer (leger)
  • Scaleway AI (Mistral Small) : cloud souverain France, endpoint compatible OpenAI
  • Separation IA/Calcul : l'IA extrait des parametres (JSON), Zod valide, fonctions pures calculent → garantit la justesse

Structure propre :

  • 64 fichiers TypeScript dans src/ (hors node_modules)
  • API Routes bien organisees (auth, calcul, ai, admin, dossiers, pdf, email, settings, superadmin)
  • 8 modules de calcul isoles dans src/lib/calculs/
  • Middleware Next.js pour protection routes (src/middleware.ts)

Database schema :

  • Multi-office isole par officeId (securite)
  • Roles (COLLABORATEUR, ADMIN, SUPERADMIN)
  • Audit log (AuditLog table)
  • Index optimises (officeId + createdAt DESC pour dashboard)

1.3 Documentation Technique ( Excellente)

Documents existants :

  • SPECIFICATIONS.md : 438 lignes, complet (stack, API, regles metier, conventions)
  • ARCHITECTURE.md : 635 lignes, decisions justifiees, flux de donnees, moteurs de calcul
  • PLAN-DE-TEST.md : 330 lignes, 88 cas de test (68 extraits Notafrais + 20 calcules)
  • CLAUDE.md : 426 lignes, guide complet pour Claude Code (principes, commandes, regles critiques)
  • Etude marche : 12 documents dans etude-marche-notafrais/ (analyse Notafrais, tarification, concurrents, specifications fonctionnelles, extraction valeurs de reference)
  • Plan agents : PLAN-AGENTS-V1.md (7 phases, 11 semaines, checkpoints)
  • Prompts agents : 4 agents specialises (chef-de-projet.md, architecture.md, securite.md, tests.md)

Qualite : documentation claire, structuree, actionable. Excellente base pour reprendre le projet sans contexte.

1.4 Differenciateur IA ( Bien concu)

Architecture securisee :

  • L'IA n'est qu'un extracteur de parametres (pas un calculateur)
  • Flux : User → Scaleway AI → JSON <CALCUL> → Validation Zod → Fonction pure TypeScript → Resultat
  • Garantit la justesse : impossible d'halluciner un calcul faux (l'IA ne fait que du parsing)
  • Fallback mock : extraction par mots-cles si pas de cle API (resilience)

Modules IA prepares :

  • 19 types d'actes complexes/rares (mainlevees, partages, viager, VEFA, SCI, bail rural, etc.)
  • Prompts pre-remplis dans la sidebar (marquage )
  • Chat multi-tours (max 2 questions avant calcul)
  • Modification de dossiers existants en langage naturel

Valeurs de reference : 16 tests Notafrais disponibles pour mainlevees (5), partages/divorce (5), bail rural (3), apport SCI (3).


2. Faiblesses et Gaps Critiques

2.1 Securite (🚨 Critique — 40/100)

Vulnerabilites identifiees :

Vulnerabilite Severite Impact
Pas de rate limiting (login) 🚨 Critique Brute force possible
Pas de CSRF explicite ⚠️ Important Risque si sameSite bypass
Cookie secure non force en prod ⚠️ Important MitM si HTTPS mal configure
Pas de validation stricte email ⚠️ Mineur Pollution BDD
Pas d'audit npm (non verifie) ⚠️ Important CVEs potentielles
AUTH_DISABLED=true en dev ⚠️ Important Risque si laisse en prod
Pas de helmet.js (headers HTTP) ⚠️ Important XSS, clickjacking
Secrets en .env non chiffres ⚠️ Important Risque si .env commite

Actions requises :

  1. Phase 1 immediate : rate limiting login (10 tentatives/15min), validation Zod sur tous les inputs, audit npm + fix CVEs, helmet.js pour headers securite
  2. Phase 2 : CSRF tokens explicites, rotation JWT secrets, WAF (Cloudflare), tests penetration
  3. Surveillance : logs d'audit (deja en place dans AuditLog table), alertes sur echecs auth repetes

Conformite RGPD : ⚠️ Partielle

  • Pas de cookies tiers
  • Hebergement prevu France (Scaleway)
  • Pas de politique confidentialite
  • Pas de consentement cookies explicite
  • Pas de droit a l'oubli (CRUD User existe, mais pas de workflow)

2.2 Tests (⚠️ Important — 45/100)

Couverture actuelle :

  • 132 tests unitaires (calculs metier) — Excellent
  • 🚨 0 test E2E — Bloquant pour production
  • 🚨 0 test d'integration (API routes) — Risque
  • 🚨 0 test de charge — Inconnu si ca scale
  • ⚠️ 0 test securite — Vulnerabilites non detectees

Scenarios critiques non couverts :

  1. Parcours auth : register → login → dashboard → logout
  2. Calcul vente + export PDF : e2e complet
  3. Chat IA → calcul : extraction parametres + validation Zod + affichage resultat
  4. Admin : gestion users : ajout/suppression/role change
  5. Isolation multi-office : verifier qu'un user Office A ne voit pas les dossiers Office B
  6. Charge : 100 calculs/s simultanes, epuisement connexions BDD

Gap majeur : Impossible de valider la production-readiness sans tests E2E. Un bug dans le middleware, l'auth ou l'isolation officeId pourrait causer une faille critique.

Framework prevu : Playwright (mentionne dans CLAUDE.md), mais pas encore installe.

2.3 DevOps/Infra (🚨 Critique — 20/100)

Gaps bloqueants :

  • 🚨 Pas de CI/CD : deploiement manuel (scripts/deploy.sh existe mais pas d'automatisation GitHub Actions)
  • 🚨 Pas de monitoring : aucune visibilite sur erreurs production (Sentry prevu mais pas installe)
  • 🚨 Pas de backup automatique BDD : risque perte de donnees
  • 🚨 Pas de healthcheck endpoint : impossible de savoir si l'app est up
  • ⚠️ Pas de staging environment : tests directs en production (risque)
  • ⚠️ Pas de rollback automatique : si deploiement casse, rollback manuel

Infrastructure actuelle :

  • Dockerfile : existe (849 octets) + docker-compose.yml (1434 octets)
  • Dockerfile.migrate : migrations Prisma separees (207 octets)
  • .dockerignore : propre
  • ⚠️ PgBouncer : prevu dans doc (pooling connexions serverless), mais non verifie dans config

Hebergement prevu : Scaleway Managed Database + Debian serveur (mentionne dans scripts/push-debian.sh), mais pas de details sur architecture prod (nombre d'instances, load balancer, backups).

Actions requises :

  1. Phase 2 immediate : CI/CD GitHub Actions (lint + tests + build + deploy staging)
  2. Phase 2 : Monitoring Sentry + healthcheck endpoint + backup auto BDD (daily)
  3. Phase 3 : Staging environment + rollback automatique + logs centralises

2.4 Features MVP Manquantes (⚠️ Important — 70/100)

Features existantes () :

  • Auth JWT (login/register/logout)
  • 7 modules de calcul (formulaires)
  • Chat IA (extraction parametres)
  • Export PDF
  • Sauvegarde dossiers (BDD)
  • Parametres etude (BDD via Prisma)
  • Admin : gestion users (UserManagement.tsx)
  • Super-admin : dashboard (route /superadmin)

Features manquantes () :

Feature Priorite Impact
Email reel (Resend/SendGrid) 🚨 Critique Clients ne recoivent pas estimations
Invitations users par email ⚠️ Important Clercs ne peuvent pas rejoindre etude
Rate limiting API 🚨 Critique Abus possible
Forgot password ⚠️ Important Support manuel sinon
Email verification ⚠️ Mineur Pollution BDD
Widget embeddable 🟢 Nice-to-have Differenciation
API publique 🟢 Nice-to-have Partenariats

Email : actuellement simule (stub dans src/app/api/email/send/route.ts). Bloquant pour pilotes.

Invitations : schema BDD pret (User.officeId), mais pas de workflow (generer lien invite + email).

2.5 Documentation Utilisateur (🚨 Critique — 0/100)

Gaps bloqueants :

  • 🚨 Pas de guide utilisateur : clercs/notaires ne sauront pas utiliser l'app
  • 🚨 Pas de FAQ : support manuel pour toutes questions
  • 🚨 Pas de tutoriel video : onboarding long
  • ⚠️ Pas de changelog : etudes ne savent pas ce qui change
  • ⚠️ Pas de mentions legales : conformite juridique

Impact : Impossible de lancer 3 pilotes sans documentation utilisateur. Les clercs ont besoin d'un guide clair sur :

  1. Comment calculer une vente (formulaire)
  2. Comment utiliser l'assistant IA (actes complexes)
  3. Comment exporter un PDF
  4. Comment gerer les utilisateurs (admin)
  5. Que faire en cas d'erreur

Action requise : Phase 6 (semaines 8-9) selon PLAN-AGENTS-V1.md. Critique pour checkpoint 6.

2.6 Performance et Scalabilite (⚠️ Inconnu)

Non teste :

  • Charge : combien de calculs/s l'app supporte ?
  • Connexions BDD : PgBouncer configure ? Nombre max ?
  • Memoire : leak possible dans les PDF generes ?
  • Latence AI : Scaleway AI timeout ? Fallback teste ?

Objectif : < 200ms pour calculs (mentionne atteint dans ARCHITECTURE.md), mais pas de preuve empirique (pas de monitoring).

Actions requises : Phase 3 (semaine 4) — tests de charge (k6 ou Artillery).


3. Analyse des Risques (Top 10)

Rang Risque Probabilite Impact Score Mitigation
1 Erreur de calcul non detectee Faible Catastrophique 🚨 9/10 Phase 3 : tests E2E + validation expert notarial
2 Faille securite (brute force login) Elevee Critique 🚨 8/10 Phase 1 : rate limiting immediate
3 Pas de backup BDD Moyenne Critique 🚨 8/10 Phase 2 : backup auto daily + recovery test
4 Deploiement casse prod sans rollback Moyenne Critique ⚠️ 7/10 Phase 2 : CI/CD + staging + rollback auto
5 Pas de monitoring = erreurs silencieuses Elevee Important ⚠️ 7/10 Phase 2 : Sentry + alertes
6 Pilotes echouent (pas de doc user) Elevee Important ⚠️ 7/10 Phase 6 : guide utilisateur + FAQ
7 Scaleway AI down = chat IA casse Faible Important ⚠️ 6/10 Fallback mock deja implemente
8 PgBouncer mal configure = epuisement BDD Moyenne Important ⚠️ 6/10 Phase 2 : audit config + tests charge
9 Reforme bareme notarial = calculs faux Faible Critique ⚠️ 6/10 Veille reglementaire + versioning baremes
10 Retard > 2 semaines = 11 semaines impossible Moyenne Mineur 🟢 5/10 Checkpoints hebdo + repriorisation

Risques critiques a traiter Phase 1 : #1, #2, #3, #5.


4. Gaps par Rapport a la v1 Production-Ready

4.1 Checklist MVP (selon PLAN-AGENTS-V1.md)

Feature Status Phase prevue
Authentification JWT Fait
Envoi email reel Manquant Phase 5 (S7)
⚠️ Tests automatises ⚠️ Unitaires OK, E2E manquants Phase 3 (S4-5)
Invitations users par email Manquant Phase 4 (S6)
CI/CD GitHub Actions Manquant Phase 2 (S3)
Monitoring Sentry Manquant Phase 2 (S3)
Rate limiting login Manquant Phase 1 (S2)
Backup auto BDD Manquant Phase 2 (S3)
Documentation utilisateur Manquant Phase 6 (S8-9)
⚠️ Validation expert notarial ⚠️ A planifier Phase 7 (S10)
3 etudes pilotes A recruter Phase 7 (S10-11)

Taux de completion MVP : 40% (4/11 features completees).

4.2 Metriques Cibles vs Actuelles

Metrique Cible v1 Actuel Gap
Tests unitaires 132+ 132 0
Tests E2E 15+ 0 🚨 -15
Coverage >80% ~60% ⚠️ -20%
Vulnerabilites critiques (npm audit) 0
Temps calcul (p95) <200ms <200ms 0
Documentation utilisateur 100%
CI/CD 100%
Monitoring 100%
Backup auto 100%

Gap moyen : 35% (7/11 metriques a atteindre).

4.3 Dette Technique (a documenter par Agent Architecture)

Identifiee a ce stade :

  • Schema Prisma : tables Account/Session/VerificationToken (NextAuth) non utilisees → a supprimer
  • AUTH_DISABLED=true en dev : risque si laisse en prod → remplacer par mock user
  • Settings localStorage : migration BDD completee (Office.margeSecurite), mais cache localStorage encore present → clarifier strategie
  • Pas de validation email stricte : regex simple → utiliser librarie (validator.js)
  • Pas de compression Gzip/Brotli : Next.js le fait nativement, mais a verifier en prod
  • Logs console.log() dans le code : a remplacer par logger structure (pino/winston)

A completer par Agent Architecture dans TECH-DEBT.md (Phase 0).


5. Validation du Planning 11 Semaines

5.1 Planning Actuel (PLAN-AGENTS-V1.md)

Phase Semaines Objectif Status
0 — Audit S1 Audits complets 🟡 En cours
1 — Securisation S2-3 Auth renforcee, RGPD, rate limiting 🔲 A faire
2 — DevOps S3-4 CI/CD, monitoring, backup 🔲 A faire
3 — Tests S4-5 E2E, integration, charge 🔲 A faire
4 — Features S6-7 Email reel, invitations 🔲 A faire
5 — IA/RAG S7-8 Base documentaire vectorisee 🔲 A faire
6 — Doc User S8-9 Guide, FAQ, videos 🔲 A faire
7 — Pilotes S10-11 3 etudes pilotes 🔲 A faire

5.2 Analyse de Faisabilite

Phases critiques :

  • Phase 1 (S2-3) : 🟢 Realiste — rate limiting (1j), audit npm (0.5j), helmet.js (0.5j), validation inputs (2j), tests securite (1j) = 5j / 10j disponibles
  • Phase 2 (S3-4) : 🟡 Serre — CI/CD (3j), Sentry (1j), backup BDD (2j), healthcheck (0.5j), staging (2j) = 8.5j / 10j disponibles
  • Phase 3 (S4-5) : 🟡 Serre — Playwright setup (1j), 15 tests E2E (5j), tests integration API (3j), tests charge (1j) = 10j / 10j disponibles
  • Phase 4 (S6-7) : 🟢 Confortable — Email Resend (2j), invitations (3j), forgot password (2j) = 7j / 10j disponibles
  • Phase 5 (S7-8) : 🟡 Ambitieux — RAG pgvector (4j), embeddings (2j), citations (2j), tests RAG (2j) = 10j / 10j disponibles
  • Phase 6 (S8-9) : 🟡 Risque — Guide utilisateur (3j), FAQ (1j), videos (2j), mentions legales (1j), changelog (0.5j) = 7.5j / 10j disponibles
  • Phase 7 (S10-11) : 🔴 Risque eleve — Recrutement pilotes (2j), onboarding (2j), validation expert (2j), correctifs (4j) = 10j / 10j disponibles

Risques identifies :

  1. Chevauchements Phase 1-2 : S3 commune → coordination Agent Securite + Agent DevOps requise
  2. Phase 3 dependante Phase 2 : tests E2E necessitent staging environment (Phase 2) → ordre critique
  3. Phase 5 ambitieuse : RAG pgvector + embeddings + citations = 10j pleins → risque de debordement si bloquage technique
  4. Phase 7 hors controle : recrutement pilotes peut prendre >2j si reseau froid → anticiper des S8

Verdict : Planning realiste a 75% avec les conditions suivantes :

  • Aucun blocage technique majeur (ex: bug Prisma, incompatibilite Next.js 16)
  • Checkpoints respectes (GO/NO-GO chaque semaine)
  • Repriorisation Phase 5 si retard (RAG → Phase post-v1)
  • Recrutement pilotes anticipe S8 (ne pas attendre S10)

5.3 Recommandations Planning

Ajustements proposes :

  1. Phase 0 (S1) : En cours — RAS
  2. Phase 1-2 : Fusionner partiellement S2-3 pour eviter chevauchement → Agent Securite priorise rate limiting (S2), Agent DevOps CI/CD (S3)
  3. Phase 3 : Reduire tests E2E a 10 (au lieu de 15) si retard Phase 2 → completer post-v1
  4. Phase 5 : Rendre optionnelle → si retard >2j Phase 4, reporter RAG Phase post-v1. Priorite : MVP sans RAG (formulaires + IA simple).
  5. Phase 7 : Anticiper recrutement pilotes des S8 (parallele doc user) → envoyer appels a candidature via reseau notarial

Buffer recommande : +1 semaine (total 12 semaines) pour absorber imprevus. Si contrainte 11 semaines stricte → Phase 5 (RAG) devient optionnelle.


6. Recommandations Strategiques

6.1 Court Terme (Phase 0-1, S1-2)

Priorite 1 — Securite immediate :

  1. Implementer rate limiting login (10 tentatives/15min) — Express rate-limit ou Next.js middleware custom
  2. Auditer npm audit --production + fixer CVEs critiques
  3. Ajouter helmet.js pour headers HTTP securite (CSP, X-Frame-Options, etc.)
  4. Valider tous inputs API avec Zod (actuellement partiel)
  5. Creer TEST-SECURITE.md (Agent Securite) avec checklist OWASP Top 10

Priorite 2 — Visibilite immediate :

  1. Installer Sentry (error tracking) — 1h setup
  2. Creer /api/health endpoint (healthcheck) — 15min
  3. Ajouter logs structures (pino) au lieu de console.log — 2h

Priorite 3 — Tests critiques :

  1. Setup Playwright + 1er test E2E (login → dashboard) — 4h
  2. Creer TEST-GAP-ANALYSIS.md (Agent Tests) avec scenarios critiques

6.2 Moyen Terme (Phase 2-4, S3-7)

Priorite 1 — DevOps foundational :

  1. CI/CD GitHub Actions : lint + tests + build + deploy staging automatique
  2. Backup BDD automatique : daily + retention 30j + test recovery mensuel
  3. Staging environment : Scaleway Serverless ou Debian clone prod

Priorite 2 — Features bloquantes pilotes :

  1. Email reel (Resend) : estimations envoyees aux clients
  2. Invitations users : workflow generer lien + email + rejoindre office
  3. Forgot password : lien reset password par email

Priorite 3 — Tests complets :

  1. 15 tests E2E Playwright : auth, calculs, admin, isolation multi-office
  2. Tests integration API : routes /api/* avec BDD test
  3. Tests charge (k6) : 100 calculs/s pendant 5min

6.3 Long Terme (Phase 5-7, S8-11)

Priorite 1 — Documentation utilisateur :

  1. Guide utilisateur : PDF 20 pages (formulaires, IA, PDF, admin)
  2. FAQ : 20 questions communes
  3. Videos tutoriels : 5 videos 2-3min (Loom)

Priorite 2 — Validation metier :

  1. Expert notarial : validation calculs + UX (2j audit)
  2. 3 etudes pilotes : recruter des S8, onboarding S9-10, feedback S10-11

Priorite 3 — Differenciation (optionnelle) :

  1. RAG pgvector : base documentaire vectorisee (Code commerce, CGI, BOFiP)
  2. Widget embeddable : calculateur integrable sur sites etudes
  3. API publique : documentation + auth API keys

Si retard : deprioritiser Priorite 3 (differenciation) → Phase post-v1.

6.4 Criteres de Succes Phase 0 (Checkpoint 1)

Livrables attendus fin S1 :

  • AUDIT-COMPLET.md (ce document) — Chef de Projet
  • ⚠️ TECH-DEBT.md — Agent Architecture
  • ⚠️ SECURITY-AUDIT.md — Agent Securite
  • ⚠️ TEST-GAP-ANALYSIS.md — Agent Tests
  • RISKS.md — Chef de Projet
  • KANBAN.md mis a jour — Chef de Projet

Criteres GO/NO-GO Checkpoint 1 :

  • Tous les audits completes (4/4)
  • Top 10 risques identifies et mitiges
  • Planning detaille Phase 1-3 valide
  • Tous les agents ont compris leur role

Decision : GO Phase 1 si 4/4 audits completes. NO-GO (et +1 semaine) sinon.


7. Conclusion

7.1 Verdict Final

TaxActe est un projet techniquement solide avec une base de code propre et des calculs metier valides. Le prototype est pret pour une mise en production progressive apres correction des gaps critiques identifies.

Forces :

  • Calculs metier conformes (132 tests, ±0.50€ vs Notafrais)
  • Architecture technique bien pensee (separation IA/calcul, auth JWT, Prisma)
  • Documentation technique excellente (SPECIFICATIONS.md, ARCHITECTURE.md, CLAUDE.md)
  • Differenciateur IA bien concu (extracteur de parametres, pas calculateur)

Faiblesses critiques :

  • 🚨 Securite (rate limiting, npm audit, helmet.js)
  • 🚨 DevOps (CI/CD, monitoring, backup BDD)
  • 🚨 Tests E2E (0 test, impossible de valider production-readiness)
  • 🚨 Documentation utilisateur (0%, bloquant pour pilotes)

Objectif 11 semaines : Realiste a 75% avec repriorisation Phase 5 (RAG optionnelle) et recrutement pilotes anticipe S8.

7.2 Prochaines Etapes (S1-S2)

Semaine 1 (Phase 0) :

  1. Finaliser audits (Architecture, Securite, Tests)
  2. Valider Checkpoint 1 (GO/NO-GO)
  3. Planifier detaille Phase 1 (rate limiting, audit npm, helmet, validation Zod)

Semaine 2 (Phase 1) :

  1. Implementer rate limiting login (Agent Securite)
  2. Auditer npm + fixer CVEs critiques (Agent Securite)
  3. Ajouter helmet.js + validation Zod (Agent Securite)
  4. Creer premiers tests securite (Agent Tests)

Semaine 3 (Phase 2 debut) :

  1. Setup CI/CD GitHub Actions (Agent DevOps — a recruter ou Chef Projet)
  2. Installer Sentry (Agent DevOps)
  3. Creer backup BDD automatique (Agent DevOps)

7.3 Message aux Agents

Agent Architecture : Votre TECH-DEBT.md est critique pour prioriser les refactorings Phase 2-3. Focus sur : schema Prisma (supprimer tables NextAuth inutilisees), validation inputs, logs structures.

Agent Securite : Votre SECURITY-AUDIT.md doit inclure checklist OWASP Top 10 + plan de remediation Phase 1. Priorite : rate limiting, npm audit, helmet.js, validation Zod.

Agent Tests : Votre TEST-GAP-ANALYSIS.md doit lister les 15 scenarios E2E critiques + tests integration API. Priorite : auth, calculs, isolation multi-office.

Equipe : Le projet est sur de bonnes bases. Les 11 semaines sont tenables si on reste focuses sur les priorites critiques et qu'on deprioritise le nice-to-have (RAG, widget, API publique) en cas de retard.


Fin de l'audit complet. Prochaine action : creer RISKS.md et mettre a jour KANBAN.md.