Segurança
Mesma régua do Padrão Frontend: documentação completa, com detalhe real (threshold exato, nome de arquivo, código verificado na fonte) — não um resumo que esconde o que ainda não está coberto. A postura certa não é documentar menos, é garantir que o que está exposto seja exatamente o que deveria estar.
Autenticação
Autenticação documenta Devise + devise-jwt: como o token é emitido, onde ele vive, como é revogado no logout, e o payload exato de um 401.
Autorização
Autorização documenta CanCanCan
orientado a dado — nenhum can :manage, X hardcoded por model,
permissão vem de papel/permissão cadastrados, escopados por tenant.
Força bruta e bloqueio
Força bruta e bloqueio documenta os thresholds reais do Rack::Attack no endpoint de login — por IP, por e-mail, e o bloqueio automático de força bruta.
CORS
CORS documenta a configuração real — liberada só em desenvolvimento, e por que produção não tem (nem precisa de) bloco próprio.

