Index: src/routes/admin-updates.js
===================================================================
--- src/routes/admin-updates.js	(revision ff08153be098d1326b1fd5cc4b825e5d56cfb1bc)
+++ src/routes/admin-updates.js	(revision ff08153be098d1326b1fd5cc4b825e5d56cfb1bc)
@@ -0,0 +1,72 @@
+/**
+ * Admin: Updates (god-only).
+ * Git-gebaseerde v1 voor instances die via de bare-repo draaien.
+ *   GET  /admin/updates      -> huidige vs. nieuwste versie + status
+ *   POST /admin/updates/run  -> haal nieuwste main op + herstart (detached script)
+ *
+ * De instance kent z'n "huidige" commit uit .klonkt-version (door het script
+ * geschreven) en de "nieuwste" uit de bare repo (KLONKT_GIT_DIR). Voor externe
+ * self-hosters komt later een GESIGNEERDE release-feed (zie monetization-plan);
+ * deze v1 is bewust simpel en alleen voor Robins eigen VPS-instances.
+ */
+
+import express from 'express';
+import { execFileSync, spawn } from 'child_process';
+import fs from 'fs';
+import path from 'path';
+import { renderPage } from '../middleware/render.js';
+import { requireGod } from '../middleware/auth.js';
+
+const router = express.Router();
+
+const HOME = process.env.HOME || '';
+const GIT_DIR = process.env.KLONKT_GIT_DIR || path.join(HOME, 'git-repos/prutfolio.git');
+const UPDATE_SCRIPT = process.env.KLONKT_UPDATE_SCRIPT || path.join(HOME, 'bin/klonkt-self-update.sh');
+
+function versionFile() { return path.join(process.cwd(), '.klonkt-version'); }
+function appVersion() {
+  try { return JSON.parse(fs.readFileSync(path.join(process.cwd(), 'package.json'), 'utf8')).version || null; }
+  catch { return null; }
+}
+function git(args) {
+  try { return execFileSync('git', ['--git-dir', GIT_DIR, ...args], { encoding: 'utf8', timeout: 5000 }).trim(); }
+  catch { return null; }
+}
+function currentSha() {
+  try { return fs.readFileSync(versionFile(), 'utf8').trim() || null; } catch { return null; }
+}
+
+router.get('/', requireGod, (req, res) => {
+  const cur = currentSha();
+  const latest = git(['rev-parse', 'main']);
+  renderPage(req, res, 'pages/admin-updates', {
+    pageTitle: 'Updates',
+    bodyClass: 'on-admin',
+    appVersion: appVersion(),
+    currentSha: cur ? cur.slice(0, 8) : null,
+    currentDesc: cur ? git(['log', '-1', '--format=%s · %cd', '--date=short', cur]) : null,
+    latestSha: latest ? latest.slice(0, 8) : null,
+    latestDesc: latest ? git(['log', '-1', '--format=%s · %cd', '--date=short', 'main']) : null,
+    upToDate: !!(cur && latest && cur === latest),
+    canCheck: !!latest,
+    behind: (cur && latest && cur !== latest) ? git(['rev-list', '--count', cur + '..main']) : null,
+    success: req.query.success || null,
+    error: req.query.error || null,
+  });
+});
+
+router.post('/run', requireGod, (req, res) => {
+  if (!fs.existsSync(UPDATE_SCRIPT)) {
+    return res.redirect('/admin/updates?error=' + encodeURIComponent('Update-script ontbreekt op de server.'));
+  }
+  try {
+    // Detached + losgekoppeld: overleeft de pm2-reload die deze app herstart.
+    const child = spawn('bash', [UPDATE_SCRIPT, process.cwd()], { detached: true, stdio: 'ignore' });
+    child.unref();
+  } catch (e) {
+    return res.redirect('/admin/updates?error=' + encodeURIComponent('Kon update niet starten: ' + (e.message || e)));
+  }
+  res.redirect('/admin/updates?success=' + encodeURIComponent('Bijwerken gestart — de site herstart over ~10 seconden. Ververs daarna deze pagina.'));
+});
+
+export default router;
