**Benutzername vergessen**: Auf der Anmeldeseite gibt es neben „Passwort vergessen" jetzt „Benutzername vergessen". Wer dort seine E-Mail-Adresse einträgt, bekommt alle Benutzernamen zugeschickt, die an dieser Adresse hängen. Das schließt die Lücke, die entstand, als die E-Mail-Adresse als Login-Kennung entfiel: Wer nur seine Adresse kannte, kam bis dahin nicht einmal bis „Passwort vergessen", weil auch das den Benutzernamen braucht. Die Mail listet bewusst alle Konten der Adresse auf, weil eine Adresse mehrfach vergeben sein darf (Sammelpostfach eines Vereins, Schiedsrichter- und Vereinsmanager-Konto derselben Person), und enthält weder ein Passwort noch einen Link zum Zurücksetzen; geändert wird damit nichts. Archivierte Konten bleiben außen vor. Die Antwort des Servers ist immer dieselbe, egal ob die Adresse im System bekannt ist, sodass der Endpunkt kein Verzeichnis der hinterlegten Adressen ist. Aus demselben Grund ist die Wartezeit von fünf Minuten zwischen zwei Erinnerungen an dieselbe Adresse nach außen unsichtbar, sie bremst nur den Versand. Zusätzlich sind die beiden Endpunkte, die ohne Anmeldung eine Mail auslösen können („Benutzername vergessen" und „Passwort vergessen"), auf zehn Anfragen pro Stunde und IP begrenzt; die Wartezeit pro Adresse allein hätte das Gesamtvolumen nicht gedeckelt, sodass sich mit einer Liste von Adressen viele Postfächer gleichzeitig hätten zumüllen lassen. Die Mail ist über die E-Mail-Vorlagen-Verwaltung anpassbar; ihr Betreff nennt die Mehrzahl, wenn mehrere Konten gefunden wurden.
Behoben
**Login-Fenster auf der Startseite**: Auf der Startseite fragten manche Browser (vor allem Safari auf iPhone und Mac sowie App-interne Browser) unaufgefordert nach Benutzername und Passwort. Das Fenster ließ sich wegklicken, kam aber bei jedem neuen Aufruf der Startseite wieder, also auch nach „Spielbetrieb wechseln". Ursache war ein Verbandslogo, dessen Adresse noch auf den alten Server verwies. Der ist seit dem Domain-Umzug im Juli passwortgeschützt und fordert für jedes angeforderte Bild eine Anmeldung. Die betroffenen Altdaten korrigiert der neue Wartungs-Task `cleanup:legacy_logo_hosts` (standardmäßig Trockenlauf, `DRY_RUN=false` zum Ausführen); danach werden Logo-Adressen ohne Servernamen gespeichert, sodass die Bilder immer von dem Server geladen werden, der auch die Seite ausliefert. Dort liegen sie unverändert unter demselben Pfad. Nicht umgestellt werden von Hand eingetragene Verweisziele (Banner-Links, Stream-Links): Sie zeigen weiter auf die hinterlegte Adresse, ein Klick darauf kann also nach wie vor eine Anmeldung des alten Servers verlangen.
**Überschrittene Rate-Limits meldeten einen Serverfehler**: Wurde ein Anfragelimit erreicht, antwortete die Schnittstelle mit einem Serverfehler (500) statt mit dem vorgesehenen „Rate limit überschritten" (429). Die Fehlerantwort griff auf die Anfrage-Daten in einer Form zu, die neuere Versionen der verwendeten Bibliothek nicht mehr liefern. Aufgefallen ist das erst jetzt, weil das bisher einzige Limit (Anfragen pro API-Schlüssel) in der Praxis offenbar nie erreicht wurde.