meta { name: 1. Obter CSRF Token type: http seq: 1 } get { url: {{baseUrl}}/api/auth/csrf body: none auth: none } script:post-response { if (res.body && res.body.csrfToken) { bru.setVar("csrfToken", res.body.csrfToken); } } docs { Endpoint padrão do NextAuth v5 (Auth.js) — não é código customizado deste projeto (`src/app/api/auth/[...nextauth]/route.ts` só repassa `handlers.GET/POST` do Auth.js). Devolve `{"csrfToken": "..."}` e define um cookie de CSRF, guardado automaticamente pelo cookie jar do Bruno. O script pós-resposta também grava o valor na variável `csrfToken`, usada pelo próximo request (Login), que precisa enviar o MESMO valor no body (padrão double-submit). Rode este request de novo sempre que limpar cookies/variáveis. }