{
	# Fuer eine echte Domain mit automatischem HTTPS: {$SITE_ADDRESS} unten auf
	# z.B. "wabenhain.com" setzen und diesen Block entfernen. Ohne echte
	# Domain kann Caddy kein Zertifikat ausstellen, daher hier bewusst
	# lokal-tauglich per HTTP eingerichtet.
	auto_https off
}

{$SITE_ADDRESS::80} {
	# Terminiert die tatsaechliche Client-Verbindung und ueberschreibt
	# X-Forwarded-For dabei komplett mit der selbst beobachteten IP (Caddy
	# verwirft eingehende X-Forwarded-For/-Proto/-Host-Header von Clients
	# per Default, siehe https://caddyserver.com/docs/caddyfile/directives/reverse_proxy#defaults).
	# Ohne diesen Proxy koennte jeder Client den Header selbst faelschen und
	# damit saemtliche Rate-Limits (Login, 2FA, Checkout, ...) umgehen, siehe
	# lib/rate-limit.ts.
	reverse_proxy app:3000
}
