- Turnstile: quitar clases Tailwind del wrapper (my-3/flex/justify-center)
→ estilo inline neutral centrado, como la web Django.
- login/register/recover: el boton ya NO arranca deshabilitado (gris) por
falta de captcha; se ve activo como en Django. El captcha lo sigue
validando el servidor (devuelve captchaFailed). Se quita el SITE_KEY
cliente ya innecesario.
- reset-password: pagina que habia quedado sin migrar (usaba nw-btn/
nw-input/mx-auto/text-amber) → PageShell + middle-center-table + inputs
planos + recover-button + alert-message, igual que el resto del flujo.
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
- lib/turnstile.ts: verifyTurnstile(token, ip) contra siteverify (fail-closed).
- components/Turnstile.tsx: widget cliente (carga el script de Cloudflare, callback
con el token). Site key por NEXT_PUBLIC_TURNSTILE_SITE_KEY; secreto server-only.
- LoginForm/RegisterForm: widget + token en el POST; submit deshabilitado hasta
resolver el captcha (si hay site key).
- Routes login/register: verifican el token antes de continuar (error captchaFailed).
- Catálogos: captchaFailed.
Verificado: POST sin token -> captchaFailed en login y registro (enforcement server).
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>