fb6ab92fd0
CORREZIONE: la password Postgres trovata in git NON era attiva. La verifica iniziale si limitava a constatare che la stringa comparisse in .env.local e ne deduceva che fosse quella viva. Il confronto del verifier SCRAM-SHA-256 di pg_authid contro i due candidati mostra che quella committata non combacia: era gia stata ruotata. La voce DATABASE_URL porta 5432 di .env.local e' stale. Severita' reale: BASSA, non CRITICA. Nessuna rotazione necessaria. Chiusi via API Coolify: INTERNAL_SECRET creata (le route /api/internal/* rispondono ora 403 invece di 404, oracolo di enumerazione token chiuso) e ADMIN_PASSWORD portata da 15 a 32 caratteri. Redeploy verificato. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>