# État des phases FilyX

## 1. Audit préalable — terminé

- Livrables : `docs/audit-source.md`, `docs/inventory.json`.
- Validation : inventaire des widgets, sports, jeux, volumes de contenus, secrets exclus et risques.
- Limite : les trois jeux absents des sources (Trouve l’intrus, Juste Prix, Blind Test) ne sont pas annoncés comme disponibles.

## 2. Architecture et données — terminé

- Livrables : `docs/architecture.md`, `database/schema.sql`, migration initiale et catalogue.
- Validation : import MariaDB réussi, 61 tables, contraintes et catalogues séparés.
- Limite : les politiques de rétention doivent être fixées avant production.

## 3. Site public et authentification — terminé

- Livrables : routeur PHP, pages marketing, inscription locale, connexion Google minimale, confirmation et reset.
- Validation : routes publiques et `/api/health` répondent en HTTP 200.
- Limite : e-mail, domaine et identifiants Google dépendent de l’environnement IONOS.

## 4. Panels et rôles — terminé pour le socle

- Livrables : panel streamer, panel administrateur, rôles globaux, rôles de chaîne, CSRF et contrôles serveur.
- Validation : métriques affichées uniquement si elles existent en base.
- Limite : certaines pages de catalogue sont des écrans de configuration à prolonger, sans données simulées.

## 5. Liaison Kick — terminé pour le protocole

- Livrables : résolution publique de chaîne, code à usage unique de dix minutes et validation par auteur propriétaire.
- Validation : aucune demande de mot de passe, cookie ou OAuth Kick au streamer.
- Limite : le format d’événement public Kick doit être revalidé sur une chaîne de test.

## 6. Session centrale et Bot Engine — terminé pour le socle

- Livrables : coffre AES-256-GCM, Session Manager Playwright, HMAC antirejeu, moteur multi-chaînes et file de sortie.
- Validation : compilation TypeScript et tests Node réussis.
- Limite : l’administrateur doit connecter manuellement le compte exact `fiIyx`; aucun CAPTCHA ou 2FA n’est contourné.

## 7. Commandes, widgets et sport — adapté

- Livrables : commandes isolées par chaîne, SDK widget, adaptateur sport protégé et copie historique contrôlée.
- Validation : accès overlay par jeton haché et CSP dédiée.
- Limite : les anciens backends sport restent isolés derrière l’adaptateur de compatibilité.

## 8. Mini-jeux — adapté

- Livrables : Quiz, Motus, Qui suis-je et Petit Bac avec moteur par chaîne, scores SQL et anti-répétition.
- Validation : contenus audités et sessions cloisonnées.
- Limite : les moteurs hérités sont encapsulés ; une réécriture native progressive reste recommandée.

## 9. Premium, achats et RGPD — socle terminé

- Livrables : plans, produits, commandes, paiements, abonnements, entitlements, export et anonymisation.
- Validation : aucun droit Premium implicite ni faux paiement.
- Limite : fournisseur de paiement non sélectionné et donc non activé.

## 10. Déploiement et exploitation — documenté

- Livrables : guides IONOS, Windows, OBS/XSplit, scripts de service, worker et migration.
- Validation : lint PHP, tests Node, smoke test, import MariaDB et contrôle HTTP.
- Prochaine étape : renseigner les secrets de production, connecter `fiIyx`, puis valider une chaîne pilote.
