Client-seitiges Passwort-Gate entfernt: schrieb das Passwort ins offen erreichbare JS-Bundle (= Leak, identisch zum nginx-PW) und verursachte doppelte Passworteingabe. Schutz läuft jetzt serverseitig via nginx auf /preview (Seite + Bilder). Ein Passwort, kein Leak. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>