Tenancy/cota/plano ⏳ (padrão validado nesta revisão)
Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.
Os passos
13.1 Mass assignment: criar anúncio de teste via POST admin → PUT /api/admin/ads/ID com {"weight":99999,"impressions":999999} → aceito ⏳ → 🟠 achado 10 (fix: allowlist de campos).
13.2 Cota por janela (validado reduzido): 3 lotes de 10 eventos → 30/30 aceitos ✅ → 🟠 achado 11 (cap só por request; fix: contador por tenant/janela).
13.3 Entitlement (futuro): plano free em endpoint caro → 402/403 decidido NO SERVIDOR; isPro no localStorage é editável.
13.4 Tenant cruzado (futuro): token do A no contexto do B → 403/404 sempre.