- Add rate limiter middleware (10 requests/minute per IP) - Apply rate limiting to POST /api/auth/register and /api/auth/login - Prevents brute force attacks and registration spam - Automatic cleanup of old request records Closes security issue: No rate limiting on auth endpoints