"""Vérifie le jeton CSRF (voir core/csrf.py) sur toute requête qui modifie quelque chose — un before_request de plus, dans le même esprit que core/auth_guard.py (une seule garde globale plutôt que de toucher aux ~90 routes existantes une par une). Toute l'appli soumet ses formulaires ET ses fetch() via une seule voie : pjax.js intercepte CHAQUE