IURIA Autenticador - Extensao do navegador (auto-preenche o codigo 2FA)
=======================================================================

O QUE FAZ
  Na tela de login do PJe / eproc, quando aparece o campo do CODIGO de 6
  digitos, a extensao preenche esse codigo sozinha. So o CODIGO - o
  certificado, o PIN e a confirmacao do login continuam com voce. A extensao
  NUNCA envia o formulario; so preenche o campo.

COMO FUNCIONA (por baixo)
  A "chave" do 2FA fica no cofre do computador (DPAPI) - a extensao NAO le a
  chave. Ela pede o codigo do momento a um "host nativo" (host\host.js, rodado
  pelo node.exe do proprio app), que reusa o gerador de codigo do IURIA
  Autenticador. So o codigo efemero volta pra extensao; a chave nunca sai da
  maquina nem aparece em log.

REQUISITOS
  - Ter o IURIA Autenticador (app) instalado, com a semente do tribunal
    ja cadastrada (Cadastrar chave / Importar do celular).
  - Google Chrome ou Microsoft Edge.

INSTALACAO (3 passos - modo desenvolvedor, para testar)
  1) Rode  INSTALAR-EXTENSAO.bat   (registra o host nativo no Chrome/Edge).
  2) Abra  chrome://extensions  e ligue "Modo do desenvolvedor".
  3) Clique "Carregar sem compactacao" e escolha ESTA pasta (extensao\).
     Confira que o ID ficou:  cemhncghdegfigdcfddhcgepcnalflfb

USO
  - Abra a tela de login do PJe/eproc. Quando o campo do codigo aparecer, ele
    e preenchido sozinho. Voce so confirma o login.
  - No icone da extensao (popup): liga/desliga geral e por site.

DISTRIBUICAO EM ESCALA (para muitos advogados)
  O "Carregar sem compactacao" e so para teste. Para distribuir de verdade,
  o caminho limpo e PUBLICAR na Chrome Web Store (e na Edge Add-ons):
    - review da loja leva alguns dias;
    - depois de aprovada, o advogado instala com 1 clique e atualiza sozinho;
    - o ID muda para o ID da loja -> sera preciso atualizar o allowed_origins
      do host (host\br.com.iuria.autenticador.json e registrar-host.ps1) e o
      "key" do manifest para casar com o ID publicado.
  Alternativa para redes/empresas: force-install por politica (ExtensionInstall
  Forcelist) apontando para a loja - instala e trava sem o usuario mexer.
  O host nativo (este pacote) continua necessario nas duas formas.

SEGURANCA
  - A extensao so roda nos dominios de login do PJe/eproc (host_permissions).
  - O host so responde para a NOSSA extensao (allowed_origins + checagem de
    origem) e so para sistemas conhecidos (pje / eproc).
  - Nada de chave/secret em log. Nenhum formulario e enviado automaticamente.
