- Unbekannte Pfade unter /api fielen bis zum Express-Standard durch und
lieferten eine HTML-Seite ("Cannot GET /api/foo"), mit der ein JSON-Client
nichts anfangen kann. Es gab keinen 404-Handler; errorHandler greift nur
bei next(err). Jetzt antwortet /api mit JSON und Status 404.
- validateLogin verlangte fuer das EINGEGEBENE Passwort mindestens 6 Zeichen.
Eine Policy gehoert nicht in den Login-Pfad: kurze Eingaben lieferten 400
"Validierungsfehler" statt 401 und verrieten damit etwas ueber die Regeln;
ausserdem widersprach der Wert dem minlength: 12 des Admin-Schemas.
Geprueft: kurzes Passwort liefert jetzt 401.
- d9fecb6 hatte versehentlich ein backend/-Verzeichnis im Repo-Wurzel
eingecheckt (leere .gitignore, zwei 0-Byte-Logdateien) — ausserhalb jeder
App. Entfernt und im Wurzel-.gitignore gegen Wiederkehr abgesichert.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>