Auth scaffold

Login route voor latere fases

De route en UI zijn alvast aanwezig zodat de appstructuur vanaf het begin klopt. In fase 1 is dit vooral een placeholder binnen de bredere local-first foundation.

Auth blijft server-side af te dwingen; browser-exposure is beperkt tot expliciet publieke variabelen.

Secrets horen alleen in `.env` op host of VPS en nooit in de repository of browserbundle.

Session

Discord sessie wordt gecontroleerd.