Calls go through CloudFront → Lambda@Edge → mTLS → invite API.
API key injected at edge from x-requesting-for. CSRF bypassed on invite/verify via mTLS host.
CSRF token stored in memory after step 1. Steps 2–3 send it from browser; edge strips it for mTLS upstream.
Ready.