サーバーが環境変数TT_TOKEN付きで起動されている場合、すべてのAPIルートがトークンを要求します。なければ最初のリクエストが401を返し、トークンモーダルが開きます。
- サーバー起動時に設定した
TT_TOKENの値を貼り付けて保存。 - トークンはブラウザの
localStorageにセッションをまたいで保存されます。 - ブラウザは
X-TT-Tokenヘッダーで送信。手動クライアントはAuthorization: Bearerも使用可能。 /api/healthはロードバランサーのprobe用に意図的に公開。機密データは返しません。

セキュリティメモ:トークンをクエリ文字列で送ってはいけません — プロキシのログに残ります。このビルドではその経路自体を削除しました。
