Les incontournables sont le TLS partout, des identifiants hachés et salés, une authentification par jeton à courte durée de vie, des vérifications d'autorisation sur chaque point d'accès plutôt que dans l'interface seulement, la validation des entrées contre les injections, et la limitation de débit. Les secrets doivent résider dans un coffre-fort, les dépendances ont besoin d'une analyse de vulnérabilités automatisée, et chaque modification de données doit laisser une trace d'audit. Le contexte réglementaire ajoute des exigences précises, le RGPD et la loi 25 du Québec pour les données personnelles, la norme PCI DSS si des cartes sont concernées, et il est bien moins coûteux de concevoir pour cela dès le départ que de l'ajouter après coup.