- POST /create with valid OIDC session (devBypassInjectUser.active=false, getAuth returns valid iss/sub) must return 202 not 401 - POST /create with no session (getAuth=null) must return 401 - Refactor getAuth/devBypass mocks to use vi.hoisted configurable flags for per-test OIDC path isolation - Mock upsertUser from auth/user.js so OIDC resolution can be verified