Tu mets tout dans ton CLAUDE.md parce que "plus de contexte = mieux". Comment j'ai coupé 52% d'un CLAUDE.md de production après un audit de sécurité, et pourquoi l'agent code mieux avec moins.
L'audit pré-pentest en passes successives. Comment vérifier les findings avant de paniquer, et comment sélectionner les probes qui deviennent des regression tests permanents.
Invariant event-XOR-error sur les command handlers. Comment informer le caller d'un résultat métier sans casser la séparation event/error, et pourquoi l'audit log doit être atomique.
tls.Config.VerifyConnection ne s'exécute qu'au handshake. Un client en keep-alive après révocation continue de servir. Pattern double-gate et hot-reload CRL avec check monotone.
Un seul port TLS qui sert trois hosts via SNI avec des niveaux de ClientAuth différents. Plus le pattern session cert binding pour bloquer le vol de cookie.
Synchronizer token server-side vs double-submit cookie : quand le second échoue, pourquoi le wire-order du middleware compte, et comment gérer les requêtes JS non-form.
N premiers échecs silencieux, puis backoff exponentiel cappé à 15 min. Pourquoi le status code ne doit jamais distinguer locked vs wrong creds, et comment reset proprement.
Si ton login répond en 1ms pour un user inconnu et 50ms pour un user connu, tu as un oracle. Le fix tient en 3 lignes. Le piège qui le casse 6 mois plus tard, en une seule.
Un PKCS#12 chiffré AES-256, importé avec succès par certutil, mais ECDSA inutilisable dans Edge. Le piège du routage CryptoAPI vs CNG et le fix avec l'attribut MS KSP.
Comment j'ai construit un site vitrine bilingue FR/EN en PHP 8 sans framework ni CMS : anti-spam 7 couches sans captcha, CSP strict avec CDN, LCP optimisé et CI/CD GitHub Actions complète.