Utilizamos JWT firmados con rotación de refresh tokens y cookies HttpOnly + SameSite=strict.
- Expiración configurable: 24 horas por defecto, 15 minutos en operaciones sensibles.
- Los usuarios pueden ver y revocar sesiones activas desde los ajustes de cuenta.
- Detección de tokens robados mediante rotación: si se reutiliza un refresh token caducado, invalidamos todas las sesiones del usuario.