Well-known OpenAPI-descriptors
`GET /.well-known/openapi.json` en `GET /.well-known/openapi.yaml` serveren het gecureerde publieke OpenAPI 3.1-contract op het RFC 8615 well-known-pad. Beide zijn niet-geauthenticeerd, retourneren sterke ETags afgeleid van een content-hash en honoreren `If-None-Match` met `304 Not Modified` zodat tooling agressief kan cachen. De descriptor wordt gefilterd tegen de publieke denylist uit `app/core/public_contract_filter.py`, die de `denylist`-array van het sitecontract spiegelt: interne, admin- en platformroutes verschijnen nooit. Beide formaten zijn semantisch identiek; alleen de serialisatie verschilt.