🛡️ BTF 360
1 seguro = 1 processo

Autenticação (F5)

JWT + senha PBKDF2 + MFA TOTP (RFC 6238).

OAuth2/OIDC externo (Google/Microsoft) — hoje com o provider mock embutido; com as envs OAUTH_GOOGLE_CLIENT_ID/SECRET ou OAUTH_MICROSOFT_* o mesmo fluxo usa o provedor real.