Ajustes de seguridad en autenticacion
Cambios principales:
- El secreto de JWT deja de estar hardcodeado y se toma desde JWT_SECRET.
- Se valida la longitud minima del secreto al iniciar la app.
- Los tokens invalidos se registran con logs segun el tipo de error.
- La duracion del access token baja a 30 minutos.
- CORS queda configurable por variable de entorno.
- Swagger queda deshabilitado por defecto y solo se habilita con SWAGGER_ENABLED=true.
- debug queda apagado por defecto y controlado por DEBUG.
- AuthService ahora informa mejor los casos de usuario no encontrado y fallos de login.
Para desplegar hay que configurar JWT_SECRET, CORS_ALLOWED_ORIGINS, SWAGGER_ENABLED y DEBUG en el ambiente correspondiente.