Cause: après login OIDC/pocket-id (ou XSRF cookie absent), le SPA n'avait jamais
appelé /sanctum/csrf-cookie -> POST /api/sessions (démarrer une séance) = 419.
Fix: useApi.api récupère automatiquement le cookie XSRF si absent avant tout
POST/PUT/PATCH/DELETE. Corrige démarrage de séance, log de séries, complete, etc.
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>