Integrar en `app/Config/Filters.php`; conservar los alias y filtros que ya tenga appstarter.
`php spark shield:setup` registra los alias de Shield. Comprobar que existan:

```php
// Dentro de $aliases (NO declarar una segunda propiedad $aliases):
'session' => \CodeIgniter\Shield\Filters\SessionAuth::class,
'tokens'  => \CodeIgniter\Shield\Filters\TokenAuth::class,
```

Dentro de `$globals['before']`, activar CSRF y exceptuar únicamente la API Bearer:

```php
'csrf' => ['except' => ['api/v1/*']],
```

Toda futura ruta `api/v1/*` debe estar protegida con `tokens` salvo una ruta de
autenticación explícitamente diseñada y limitada. No usar `chain` en la API.
En formularios web incluir `<?= csrf_field() ?>`. En AJAX web enviar el token
CSRF según `csrf_header()` y `csrf_hash()`, y actualizarlo después de regenerarse.
El frontend Capacitor deberá tener CORS con un origen permitido explícito cuando
se implemente en fase 6; no habilitar `Access-Control-Allow-Origin: *` con cookies.

Conservar el filtro HTTPS de producción. No habilitar el debug toolbar para API
en producción. Usar cache persistente (file en una instancia, Redis si hay varias)
para que el throttler no utilice el adaptador `dummy`.
