49dc7cc6e1
- SESSION_MAX_AGE_SECONDS 7d -> 24h - Cookie now sets Secure + SameSite=Lax (preserves HttpOnly) - /v1/auth/session exposes authMethod, sessionExpiresAt, sessionTtlSeconds - setSessionCookie/clearSessionCookie use new builders - New test covers first-admin, /auth/login and /auth/logout cookie shape + expiresAt