Pentester R143 (Robustheit): getCustomerPortalPassword lieferte 'ok', wenn portalPasswordEncrypted gesetzt, aber portalPasswordHash null ist. Ohne Hash ist ein Login unmoeglich -> ein revealtes Passwort waere irrefuehrend. Jetzt -> desync (Reveal/Send blocken mit 409). Aktuell ueber die API nicht erreichbar, nur als DB-Altlast; jetzt sauber abgefangen. Verifiziert: encrypted+hash=null -> desync. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>