角色權限分離,前後台路由有嚴格 guard。
auth、billing、usage、admin action 全部入 audit log。
webhook 與 usage 均有 request-level idempotency。