- roleCheck.js: isAuditor()/canEditContent(); canEditCode() tambien
excluye auditor. Superficie editor/developer intacta (verificado
contra el codigo pre-cambio en el test).
- records/tables/media/languages: tools de escritura gateadas con
canEditContent(), orden de registro original preservado.
- agents/soporte: agente de evaluacion de incidencias en produccion,
allowed_tools allowlist namespaceada (23 acai_code + 18 playwright,
cero fetch), system.md con formato de informe obligatorio y trato
del texto del cliente como dato no confiable.
- test/auditor-role.test.js: 22 tests de superficie exacta por rol.