Essas funções tocam módulos *.server.* (sessão em cookie, conexão
SQL Server) mas eram funções soltas, então o TanStack Start acusava
"import denied in client environment" ao analisar o grafo de import
que chega em auth.ts a partir de rotas renderizadas no cliente.
Na prática já eram seguras (só chamadas de dentro de handlers
createServerFn, que rodam só no servidor), mas createServerOnlyFn
torna isso explícito e reconhecido pela análise estática do
framework, além de lançar erro em vez de rodar se algum dia forem
chamadas do lado do cliente por engano.