Opsplitsing stap 3 (shaer-drc): het transport naar ap-transport.js
De SSRF-poort, de RSA-sleutels per actor, HTTP Signatures (tekenen en
controleren), de bezorging met wachtrij en backoff en de ondertekende GET
verhuizen als een blok -- 381 regels, byte-voor-byte -- uit
ActivityPubService.js. Die her-exporteert alles, dus elke bestaande
importeur blijft werken; het uitvoeroppervlak is voor en na identiek
gemeten (199 named exports, 180 sleutels op het default-object), en de
afhankelijkheden van het nieuwe bestand wijzen alleen omlaag (db, ap-core,
Node zelf).
Eén toets moest mee: de cache-gebuste herimport in ssrf-allowlist.test.js
moet het bestand raken waar AP_ALLOW_HOSTS bij het laden bevroren wordt,
en dat is nu ap-transport.js.