bcff4aad48
I 4 slug esistenti avevano suffissi da 4 caratteri generati con Math.random(); ora 12 caratteri CSPRNG. Lo slug risolve prima del token, quindi era il vero anello debole dell'accesso alla dashboard cliente (C-2). Lo script SQL NON e' committato di proposito: contiene gli slug in chiaro, che sono credenziali bearer verso /client/<slug> — committarlo ripeterebbe la fuga di credenziali trovata al punto 1 dell'audit. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>