Protected admin operations
Admin routes require authenticated staff sessions with module permissions.
- Module-based read/write guards on admin pages.
- Admin login separated from client portal login.
- No intentional public exposure of secrets in responses.
