Reprend l'amorce de la PR 164 et l'intègre à la stack : service `garage` (dxflrs/garage v2.4.1, `--single-node --default-bucket`) dans docker-compose.yml, garage.toml versionné sans secret, ports sur 127.0.0.1 décalés par environnement dans provision-host.sh, garde des six clés GARAGE_* dans le Makefile, cible Prometheus avec jeton, tests de fumée déplacés dans tests/garage et joués par le job compose d'infra.yml contre le vrai conteneur, SSE-C compris. Variables APP_S3_* et APP_READING_RETENTION_DAYS posées sur airflow-scheduler pour le DAG `retention`. ADR 0019. Closes #24
Scripts
Outillage local du monorepo. Les taches courantes passent par le Makefile racine.
dast-token.sh
Prépare le scan DAST (.github/workflows/dast.yml) : sur une API déjà démarrée, crée un compte
lecteur jetable, lui fait passer le changement de mot de passe obligatoire et écrit son jeton
d'accès sur la sortie standard. À lancer depuis apps/backend, contre une base jetable (il y
crée deux comptes) : BASE_URL=http://localhost:8000 ../../scripts/dast-token.sh. Nécessite curl,
jq et openssl.