Source de vérité infra. VPN recommandé = WireGuard (VPS serveur / NAS client) pour
éviter la contrainte IPv6/port-forward de l'OpenVPN NAS. Déploiement pont depuis le
repo (pas le dump cassé du NAS). Exposition api. = seul service public.
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>