fix: endpoints de estudiantes sin autenticación (permitAll)
Problema
En SecurityConfig.java, línea 32, la ruta /api/v1/estudiantes/** tiene .permitAll(). Esto permite que cualquier persona (sin autenticarse) pueda listar, crear, modificar o desactivar estudiantes.
Solución
Cambiar a .authenticated() y proteger por método usando @PreAuthorize con roles según corresponda.
Archivo
src/main/java/com/terotech/sinep/security/SecurityConfig.java
Línea 32