Zugriffsbeschraenkung: voller Zugriff nur lokal am Server, Netzwerk nur Software-Anforderung + Zugriffsprotokoll
Unterscheidung ueber request.remote_addr (127.0.0.1/::1 = lokal). Bei
Netzwerkzugriff sind alle Routen ausser /einrichten (dort umbenannt zu
'Software anfordern') gesperrt (403). Jeder Zugriff/Download wird in der
neuen Tabelle zugriffslog protokolliert (IP, Reverse-DNS-Rechnername falls
aufloesbar, selbst angegebener Name), einsehbar unter /zugriffslog
(ebenfalls lokal-only). Echte Windows-Benutzername-Erkennung bewusst NICHT
umgesetzt (braeuchte NTLM/IIS-Integration) - als offener Punkt in
ARCHITEKTUR.md festgehalten.