Block a user
Security: CORS allow_headers enthält kein Authorization
Security: Auth-Tokens laufen nie ab (_sessions wächst unbegrenzt)
Security: Path Traversal in /preview und /detect-angle