Please do NOT open a public issue. Report privately via the Security tab (Advisories → Report a vulnerability).
Notes:
/refreshis admin-only (needsADMIN_KEY; unavailable until it is configured).- Error responses are
no-store; success responses are public-cacheable for an hour.