fix(leveva): +R auto-reop enforced for local members only — P11 slice 278
The enforce_reop chokepoint claimed it skipped remote members but never
filtered by locality — it relied on the false premise that remote members
lack a registry record. A UNICK-introduced remote user does hold one, so a
+R mask matching its nick!user@host would wrongly op it locally and relay a
server-sourced +o we have no authority to emit. Add an explicit
is_local_uid filter to the one chokepoint every reop trigger funnels through
(JOIN, local +R-set, inbound S2S +R burst, CHGHOST, CHANTS/NJOIN merge).
Tests: strengthened inbound_reop_mask_skips_remote_members to give the
remote member a real registry record (RED before fix); new unit
enforce_reop_ops_only_local_matching_members + inverse; proptest fuzz
enforce_reop_never_ops_remote over a random local/remote mix.