/** * kosha-discovery — Security guardrails for external data. * * Centralised defences against supply-chain data injection. * Every external data ingestion point (HTTP responses, CLI output, * cache reads) MUST pass through {@link assertCleanPayload} before * the parsed payload is used. * * Threat catalogue: * - **base64** Encoded credential exfiltration (LiteLLM incident) * - **credential_leak** Leaked API keys / tokens (OpenAI, AWS, GitHub, Slack, Google, etc.) * - **script_injection** XSS / HTML injection via `