CookieBridge ist immer noch Skeleton (no-op currentAccessToken), aber
das Cookie-Setup wird vor ζ-3 scharf. Zwei Korrekturen:
1. Domain `.mana.how` ist tatsächlich korrekt für app.zitare.com:
der Cookie wird vom WebView an XHR-Ziele auf .mana.how mitgesendet
(auth.mana.how/refresh), unabhängig vom Source-Page-Host. Gleicher
Flow wie im Web-Client. Vorheriger „bricht cross-domain"-Kommentar
war falsch.
2. SameSite=Lax → "None" — mana-auth setzt für Cross-Subdomain-SSO
sameSite='none' (better-auth.config.ts:320). Ohne None wird der
Cookie bei Cross-Origin-POST nicht versendet. Foundation hat keine
.sameSiteNone-Konstante, akzeptiert aber Roh-Strings für
.sameSitePolicy.
Co-Authored-By: Claude Opus 4.7 (1M context) <noreply@anthropic.com>
Native-Konstanten ziehen mit dem Web-Cutover zu .zitare.com-
Subdomains nach. Universal-Link-AASA-Liste enthält jetzt zitare.com
+ app.zitare.com (zitare.mana.how raus). webBaseURL ist jetzt das
echte publicWebURL (zitare.com), wie ursprünglich geplant.
CookieBridge bleibt Skeleton — die `.mana.how`-Cookie-Domain-
Strategie greift nicht für `.zitare.com`. Hinweis im Kommentar
gesetzt, Update vor ζ-3 nötig.
Code-Only. Erst nach nächstem Native-Build/TestFlight-Upload live.
Co-Authored-By: Claude Opus 4.7 (1M context) <noreply@anthropic.com>