- Type: Security - Affected area: auth controllers, throttling configuration - BackendAcademy - Summary: Session endpoints are high-value abuse targets and need separate limits from ordinary API traffic. - Acceptance criteria: Limits are applied per IP and account identifier; responses include retry metadata; limits are configurable and observable.