Index: test/openwebauth.test.js
===================================================================
--- test/openwebauth.test.js	(revision d85b66f559540eafc15e272713f7309f657ceb42)
+++ test/openwebauth.test.js	(revision 192fe2845b731c1eee4186336305399b52e0f4b1)
@@ -171,4 +171,22 @@
 });
 
+test('een WACHTEND volgverzoek opent de fanpoort niet', () => {
+  // Waar twee functies elkaar raken, en geen van beide dat wist.
+  //
+  // Met approve_followers aan (Robins eigenaarspoort) wordt een Follow niet meer
+  // automatisch geaccepteerd: hij wacht in ap_pending_follows tot de eigenaar op
+  // /connect ja zegt, en pas dan komt hij in ap_followers. Onze fanpoort leest
+  // ap_followers, dus een verzoek dat nog wacht hoort NIETS te openen.
+  //
+  // Dat klopt vandaag vanzelf, en juist daarom staat het hier vast: wie de poort
+  // ooit "soepeler" maakt door ook wachtende verzoeken mee te tellen, geeft
+  // daarmee iedereen toegang die op Volgen heeft geklikt -- precies wat de
+  // eigenaarspoort moest voorkomen.
+  const WACHTEND = 'https://elders.example/users/wachtend';
+  db.prepare("INSERT INTO ap_pending_follows (id, ward_slug, follower_uri, quorum, status) VALUES (?,?,?,'owner','pending')")
+    .run('pf-1', 'kid', WACHTEND);
+  assert.equal(OWA.isFollowerOf('kid', WACHTEND), false, 'wachten is niet volgen');
+});
+
 test('een sessie zonder bewijs levert geen actor', () => {
   assert.equal(OWA.guestActor(null), null);
