Généré côté serveur puis transmis en HTTPS ; jamais journalisé ni stocké. Pour un JWT, le secret n'est utilisé que le temps du calcul et n'est pas conservé.