Wurde der Server mit der Umgebungsvariablen TT_TOKEN gestartet, verlangt jede API-Route das Token. Ohne es beantwortet die erste Anfrage mit 401 und öffnet den Token-Dialog.
- Den beim Serverstart gesetzten Wert von
TT_TOKENeinfügen und speichern. - Das Token bleibt über Sitzungen hinweg im
localStoragedes Browsers. - Der Browser sendet es als Header
X-TT-Token; manuelle Clients können auchAuthorization: Bearernutzen. /api/healthist absichtlich öffentlich, damit Load Balancer prüfen können — es liefert keine sensiblen Daten.

Sicherheitshinweis: Übergeben Sie das Token nie im Query-String — solche Strings landen in Proxy-Logs. Dieser Build hat diesen Weg komplett entfernt.
