9a915839c8
Diseño de las tres capas de seguridad del bus para que WireGuard pase a ser opcional: tabla users (allowlist Ed25519 con roles/revocación), middleware de firma Ed25519 + anti-replay en el control plane (generaliza signRequest/ verifyOwnerSig ya existentes), y NATS endurecido con CustomClientAuthentication (nkey sobre la identidad del peer, revocación dinámica) + TLS con CA propia. Incluye 6 fases TBD con feature flag bus-auth (off->soft->enforce), migración de clientes (pkg/client centraliza el cambio), plan de despliegue a om y matriz de tests (golden/edge/error).