💡 Intentá login con password incorrecto 5 veces seguidas — el rate limiting bloqueará tu IP por 15 minutos.
Cada refresh rota el token: el anterior queda revocado en la DB.
Tras logout, intentar refresh con el mismo token devuelve 401.