--- description: Multi-tenant e segurança da plataforma alwaysApply: true --- # Tenant e segurança - Isolamento: **um database MySQL por empresa** (`sinka_t_`). Catálogo em `sinka_platform`. - Queries de operação usam o PrismaClient do tenant autenticado — nunca o banco de outra empresa. - Auth desta etapa: JWT + refresh em cookie httpOnly, papéis ADMIN / MANAGER / OPERATOR. Google, GitHub e TOTP na seguinte. - Segredos só em `.env`; nunca commitar - Rate limit de login com Redis - Auditoria: login, permissão, provisionamento, CRUD de usuários