Permisos y acceso
JWT
Rutas de gestión e inferencia exigen Bearer válido salvo excepciones documentadas en OpenAPI.
Webhooks entrantes
Los webhooks dinámicos pueden tener política propia por registro; no asuma auth global en todo /api/webhook/* sin revisar implementación y despliegue.
Uploads
/api/uploads/* sirve objetos MinIO; restrinja acceso en Nginx/firewall si el bucket es sensible.
Servicio a servicio
Workers y credenciales de MinIO/Redis son cuenta de sistema, no usuario humano.