b91ee5bf1b
Die CSRF-Middleware verlangte Origin+X-CSRF-Token auf allen unsafe Requests — auch auf Bearer-authentifizierten API-Calls (External-Agent- API, MCP, Integrationen). Externe Systeme senden nie Origin/CSRF, dadurch war /api/v1/external/agent/* faktisch unbrauchbar (403). Fix: Authorization: Bearer-Header-Requests skippen die CSRF-Pruefung. Bearer ist CSRF-immun per Design: Browser haengen den Authorization- Header niemals automatisch an, Cross-Site-Requests koennen ihn nicht schmuggeln. Session-Cookie-Requests (SPA) laufen unverändert durch die volle Origin+Double-Submit-Pruefung. Regression: pytest test_auth.py 11/11, ruff clean