- _run_elevated_windows() capture désormais la sortie réelle d'une commande
élevée (fichier temp écrit par le process élevé lui-même) : ShellExecuteEx
runas ne transmet jamais les tubes hérités, donc tout message d'échec
élevé (split-DNS NRPT, install/uninstall du tunnel) restait "erreur
inconnue" jusqu'ici.
- run_privileged_readonly() tente réellement `wg show` sous Windows non élevé
au lieu d'abandonner sans essayer — le handshake ne se peuplait jamais.
- Le bouton "Configurer les permissions" active aussi le mécanisme officiel
WireGuard (LimitedOperatorUI + groupe Network Configuration Operators via
son SID, le nom étant localisé) en plus de l'ACL du service déjà en place.
- Le diagnostic Windows précise désormais que le split-DNS (NRPT) exige
toujours une authentification admin séparée à la connexion/déconnexion,
aucune ACL ne pouvant le déléguer (aucun mécanisme documenté trouvé).
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>