Il postMessage widget->SPA e il canale runtime avatar (non external/v1): server-to-server usa X-Internal-Key (gia su reset-dataset), il postMessage si fida di ev.origin (same-origin). HMAC verify resta flag-gated (HMAC_ENFORCE=false) da riaccendere solo se al collaudo il widget firma.