Index: .env.example
===================================================================
--- .env.example	(revision 32cc601dd3bba9d9131f32ae282712f54feb838c)
+++ .env.example	(revision 9e27d64c70dff768f7a07cb5f10586ad65f56c42)
@@ -5,16 +5,32 @@
 MEDIA_PATH=./storage/media
 
-# ── Google login via de Klonkt-broker ──────────────────────────────
-# Inloggen gaat via Google, maar gerouteerd door de centrale Klonkt-broker —
-# deze app maakt dus GEEN eigen Google-client aan. Je hoeft hier alleen de
-# broker-URL en het eigen publieke origin te zetten. Zonder deze waarden boot
-# de app gewoon en toont de loginpagina "nog niet geconfigureerd".
-KLONKT_BROKER_URL=https://license.klonkt.com
-# Het eigen publieke origin (scheme + host, geen pad/slash). Bepaalt de callback
-# (<SITE_ORIGIN>/auth/google/callback) en de audience die we eisen. Dit origin
-# moet in de KLONKT_ALLOWED_ORIGINS van de broker staan.
-SITE_ORIGIN=https://example.com
+# Canonieke publieke URL van deze site (scheme + host, geen pad/slash). Gebruikt
+# voor links in e-mails (wachtwoord-reset) i.p.v. request-headers — voorkomt
+# host-header-spoofing. Niet gezet? Dan valt het terug op de request-host (dev).
+PUBLIC_BASE_URL=https://example.com
 
-# Het Google-e-mailadres dat owner/admin (god) is op deze instance.
-# De eerste gebruiker die inlogt wordt sowieso god als de DB nog leeg is.
-ADMIN_EMAIL=
+# ── Beheerder ───────────────────────────────────────────────────────
+# De beheerder logt in met gebruikersnaam + wachtwoord. Bij de eerste keer
+# opstarten maak je via /auth/register je beheerdersaccount aan; daarna is
+# registratie gesloten. Wachtwoord vergeten? -> "Wachtwoord vergeten" (mail,
+# zie SMTP hieronder) of altijd: `npm run reset-admin` op de server.
+
+# ── Google login voor LUISTERAARS (optioneel) ───────────────────────
+# Wil je dat luisteraars met Google kunnen inloggen om te reageren? Maak dan
+# een EIGEN Google OAuth-client aan (Google Cloud Console -> Credentials ->
+# OAuth client ID -> "Web application") en vul hieronder in. Eigen client =
+# eigen Google Cloud project; deze site hangt nergens centraal aan vast.
+# Niet ingesteld? Dan is er simpelweg geen Google-knop. Google-login geeft
+# NOOIT beheerrechten (alleen reageren).
+# GOOGLE_REDIRECT_URI = <jouw domein>/auth/google/callback (exact in de client zetten)
+GOOGLE_CLIENT_ID=
+GOOGLE_CLIENT_SECRET=
+GOOGLE_REDIRECT_URI=https://example.com/auth/google/callback
+
+# ── E-mail (optioneel) — voor "wachtwoord vergeten" reset-links ─────
+# Niet ingesteld? Dan werkt reset alleen via `npm run reset-admin` op de server.
+SMTP_HOST=
+SMTP_PORT=587
+SMTP_USER=
+SMTP_PASS=
+SMTP_FROM=
