Split frontend/backend ⏳
Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.
Os passos
14.1 CSRF PoC: salvar csrf-poc.html com form auto-submit para $BASE/api/leads (campos pentest_ex14) e abrir no Chrome → lead gravado sem Origin check ⏳ → 🟠 achado 12. Apagar o html depois.
14.2–14.4 Pós-split: SameSite=None ressuscita CSRF (exigir CSRF token); token em memória+refresh rotativo; CORS allowlist explícita do domínio do front.