Autenticação (F5)
JWT + senha PBKDF2 + MFA TOTP (RFC 6238).
OAuth2/OIDC externo (Google/Microsoft) — hoje com o provider mock embutido; com as envs
OAUTH_GOOGLE_CLIENT_ID/SECRET ou OAUTH_MICROSOFT_* o mesmo fluxo usa o provedor real.