Security
API keys, sessions, and access controls
API Keys
Security Facts
Passwords
PBKDF2-SHA256, 200k iterations, per-user salt
Sessions
Bearer tokens, 12h TTL, sliding renewal
API keys
rrmc_ prefix, SHA-256 at rest, reveal once, rotate/revoke
Core API
MEM0_API_KEY held server-side only, never sent to browser
Workspace isolation
Namespace resolved server-side; cross-workspace access blocked
Access Control
All permissions are enforced server-side. Hiding a button in the UI is never treated as authorization. Ten canonical roles: platform_admin, org_owner, org_admin, system_admin, data_engineer, steward_admin, reviewer, executive_viewer, member, service_account.