Adiciona testes de isLoopback (aceita loopback, rejeita IPs públicos), verificação de hash por máquina e DISABLE flag; testes de detectRestrictedEnvironment para Codespaces/WSL/CI/Gitpod; e docs/security/CLI_TOKEN_AUTH.md com threat model.