Sitzungs-Cookie ohne maxAge/expires statt 90-Tage-Cookie (auch fuer die
zweite Verwaltungs-Schranke); zusaetzlich Notbremse von 12 Stunden im
signierten Token, falls ein Browser sehr lange offen bleibt.
Kundenkonten (customer-auth.js, 30 Tage) bleiben bewusst unveraendert.