인증 & 권한
POST /api/v1/auth/login은 local user를 검증하고 access/refresh JWT를 반환합니다. 잘못된 로그인은 username 존재 여부를 노출하지 않도록 동일한 USER_AUTH_FAILED를 반환합니다.
Password는 bcrypt로 hash됩니다.
Token 기본값:
- Access: 60분
- Refresh: 1440분
- Refresh 시 token pair rotation
- password 변경 또는 all-session revoke 시
token_version증가
REQUIRE_AUTH=false 개발 모드는 production startup에서 거부됩니다.