69b641861c
Legt je ein layout.tsx fuer cert-manager, dkv-fleet, domaincheck und tender-radar an, das ModuleAccessGate mit dem fest eingetragenen Verzeichnis-Slug umschliesst. Ein Layout im App Router deckt alle verschachtelten Unterrouten automatisch mit ab — my-sources und settings unter tender-radar sowie settings und vehicles unter dkv-fleet schliessen sich ohne eigene Datei (WINDOWS #10, PERM-04). Die generische Route [category]/[moduleSlug]/page.tsx nutzt jetzt ebenfalls ModuleAccessGate statt des bisherigen Inline-403-Markups — das 403-Markup existiert damit nur noch einmal im Code (module-access-denied.tsx). module-layouts.test.tsx deckt zwei Threats ab: falscher Slug in einem der vier Layouts (T-e8k-03) und ein kuenftig hinzugefuegtes Modulverzeichnis ohne Layout (T-e8k-04, liest das Verzeichnis per node:fs aus). module-access.test.tsx ist auf die Weitergabe an das Gate umgeschrieben, die 403-vs-Rendern-Entscheidung ist bereits durch module-access-gate.test.tsx abgedeckt. Volle Web-Testsuite (213 Tests), Typpruefung und Produktionsbau sind gruen. Browser-Gegenprobe folgt durch den Orchestrator. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01K5jtbGzC5Sf9npJ3JCjKhq