{# id + guardia contra el doble envío. En el celular es fácil tocar «Entrar» dos veces:
el primer POST inicia sesión y rota el token CSRF, así que el segundo llega con el
token viejo y el navegador muestra un «Prohibido (403) — La verificación CSRF ha
fallado» que asusta y hace creer que no se pudo entrar, cuando en realidad la sesión
ya quedó abierta. Le pasó a Carla dos veces el 2026-08-19. #}