Zwei Fehler aus dem ersten Praxistest: 1. "Ungültiger OAuth-State" beim Anmelden auf dem Hub. Der Login startete auf hub.d4rkst3r.de, aber die Rücksprung-Adresse für Discord war fest auf die öffentliche URL gesetzt — Discord schickte also zur Bot-Domain zurück. Das Schutz-Cookie gegen Sitzungsübernahme gilt aber nur für die Domain, auf der es gesetzt wurde, und war dort nicht lesbar. Jetzt bleibt der ganze Ablauf auf der Domain, von der er gestartet ist. Damit entfällt auch der Umweg über ein zusätzliches Cookie, das sich die Ursprungsseite merken sollte. 2. Der Link "zum Community-Hub" auf der Bot-Seite zeigte auf die Bot-Seite selbst — er benutzte die alte öffentliche URL statt der Hub-Adresse. /api/legal liefert jetzt beide Adressen getrennt; die Verweise zwischen den Seiten erscheinen nur, wenn die Domains wirklich verschieden sind. Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>