Corretto
- Throttle vault solo sulle miss — Il controllo anti brute-force ora scatta solo quando la
session_keynon esiste: chi possiede una chiave valida non viene più bloccato quando il limite (20 miss/min) è raggiunto, eliminando il vettore di DoS verso gli altri utenti segnalato in review.