Il form era gia' tokenizzato (~30 var CSS in :root): non riscriviamo nulla,
iniettiamo un blocco di override DOPO il CSS di base, cosi' un errore di
configurazione del merchant non puo' rompere il default.
- theme.ts (modulo PURO, condiviso con la futura anteprima admin): ThemeTokens,
FONT_PRESETS, themeStyle(). Sanificazione a monte: colori solo esadecimali,
raggio e larghezza clampati, font da whitelist, CSS custom con rimozione di
</style, @import, expression(), javascript: e cap a 4000 char.
Derivati: --focus-ring da accent (rgba), --primary-bg-hover per shading.
- recesso.server: tokenizzati anche font (--font) e larghezza (--card-max), che
erano hardcoded; renderShell(inner, theme) inietta l'override; renderStep1..4
accettano e propagano il tema.
- Settings: themeAccent/ButtonBg/ButtonText/Radius/Font/Width/CustomCss + migrazione.
- proxy: loadTheme(shop) in loader e action, propagato ai 22 punti di render.
Nell'early-return senza sessione il tema e' null (non conosciamo lo shop).
fly.toml: min_machines_running resta 0 per scelta (TODO go-live, vedi
PROTECTED-CUSTOMER-DATA.md §5.2).