Auth scaffold
De route en UI zijn alvast aanwezig zodat de appstructuur vanaf het begin klopt. In fase 1 is dit vooral een placeholder binnen de bredere local-first foundation.
Auth blijft server-side af te dwingen; browser-exposure is beperkt tot expliciet publieke variabelen.
Secrets horen alleen in `.env` op host of VPS en nooit in de repository of browserbundle.
Session
Discord sessie wordt gecontroleerd.