Backend canónico: servicio Go (saascol-backend, puerto 3001). Valida tokens consultando el endpoint JWKS de Keycloak (/realms/<realm>/protocol/openid-connect/certs). No usar HMAC con secreto local como autenticación de producción.
Frontend:react-oidc-context + inyección del access token en el cliente HTTP hacia /api/v1 (cierre P0).