Index: test/ssrf-allowlist.test.js
===================================================================
--- test/ssrf-allowlist.test.js	(revision d7d2ede0ed0e58a0ac454ec1f66d50443feed0ea)
+++ test/ssrf-allowlist.test.js	(revision 911d5cd0d8ab4861dc01b63e81ee08080327bd5b)
@@ -51,7 +51,13 @@
   // De lijst is leeg tenzij iemand hem expliciet vult. Dit is de stand waarin
   // elke productie-instance draait.
+  //
+  // De verse import moet het bestand raken waar AP_ALLOW_HOSTS bij het LADEN
+  // wordt bevroren, en dat is sinds de opsplitsing ap-transport.js. Een
+  // gebuste import van ActivityPubService.js zou niets bewijzen: zijn eigen
+  // `import './ap-transport.js'` (zonder query) komt uit de modulecache, met
+  // de lijst van hierboven er nog in.
   const eerder = process.env.AP_ALLOW_HOSTS;
   delete process.env.AP_ALLOW_HOSTS;
-  const mod = await import(`../src/services/ActivityPubService.js?leeg=${Date.now()}`);
+  const mod = await import(`../src/services/ap-transport.js?leeg=${Date.now()}`);
   let fout = null;
   try { await mod.safeFetch('http://[::1]:59321/niets'); } catch (e) { fout = e.message; }
