# Coaster World v1.99.9.26

## Correction 419 à la connexion / inscription

- Ajout d’un endpoint same-origin `/auth/csrf` qui renouvelle le contexte de session et renvoie un jeton CSRF frais.
- La modale d’authentification rafraîchit le jeton à chaque ouverture.
- Les formulaires de connexion et d’inscription rafraîchissent également le jeton juste avant l’envoi.
- Le mécanisme couvre aussi les pages `/login` et `/register` classiques.
- L’endpoint est non cachable et limité à 120 requêtes/minute.
- Les protections CSRF restent actives : aucune route POST n’est exclue du middleware CSRF.

Cette correction cible les 419 intermittentes observées lorsqu’une page publique reste ouverte plus longtemps que la durée de session (120 minutes) ou lorsque la session navigateur a été renouvelée avant l’envoi du formulaire.
