run_brute_force_service: sauvegarder les creds quand une session
s'ouvre mais qu'aucune ligne [+] n'a été détectée (chemins découplés)
http/https pre-check: vérifier que AUTH_URI retourne 401/403 sans
credentials avant de lancer le brute force — évite les faux positifs
sur serveurs qui retournent 200 sans auth (Bitrix, Hikvision, Apache
pages statiques)