Aislamiento por empresa, secretos fuera del código
Seguridad & certificados X.509
Cada empresa emisora guarda su certificado de firma cifrado y referenciado por secreto; la API nunca lo expone. La autorización se verifica por recurso y se refuerza con RLS en PostgreSQL.