Seguridad
Las sesiones de usuario se emiten como cookies firmadas HttpOnly despues de la verificacion backend.
Las API keys se muestran una vez, se guardan hasheadas, se pueden revocar y tienen rate limit.
Los eventos Stripe se verifican por firma y se guardan de forma idempotente antes de otorgar creditos.