Хозяину сервиса — пароль из .env, строка
BOOKLLM_WEB_PASSWORD. Клиенту — его собственный ключ API,
тот же, которым он ходит в /api: страницы отбираются по
владельцу, и чужих книг он не увидит. Ключ сервиса
BOOKLLM_TOKEN сюда не подходит — им администрируют API.
Сессия живёт месяц и хранится в печенье с флагами HttpOnly и
SameSite — прочитать её скриптом на странице или подсунуть с чужого сайта
нельзя. Смена пароля в .env обрывает все сессии сразу.
Выйти: /logout.