Index: CHANGELOG.de.md
===================================================================
--- CHANGELOG.de.md	(revision c867b7b644ca4de55b3a9138e1951f420cfc1d31)
+++ CHANGELOG.de.md	(revision d49b60b14f6ee15516f465adfeee2a51294134c7)
@@ -5,4 +5,17 @@
 
 ## [Unreleased]
+
+### Hinzugefügt
+- **App-Zugriff über OAuth 2.0 (ActivityPub Client-to-Server, Phase 1).** Klonkt
+  spricht jetzt den standardmäßigen AP-C2S-Auth-Handshake, damit native und
+  Web-Clients (zuerst die Shaer-Apps) sich verbinden können: dynamische
+  Client-Registrierung (RFC 7591), ein PKCE-Authorization-Code-Flow mit einem
+  Zustimmungsbildschirm, auf dem du wählst, als welche deiner Seiten die App
+  posten darf, und Bearer-Tokens (gehasht gespeichert, einmalige Codes). Das
+  Actor-Dokument bewirbt die OAuth- und uploadMedia-Endpunkte und
+  `/.well-known/oauth-authorization-server` (RFC 8414) liefert die Metadaten,
+  sodass Clients alles entdecken statt Pfade festzuschreiben. Nur öffentliche
+  Clients + PKCE, keine Client-Secrets. Die Token-annehmende Outbox (POST) ist
+  die nächste Phase.
 
 ### Behoben
