Les URL absolues de l'email (logo, lien d'inscription) étaient construites côté serveur à partir de req.protocol : derrière un reverse proxy HTTPS (sans TRUST_PROXY), le serveur voit « http » et produit des URL en contenu mixte que le navigateur bloque — logo cassé dans l'aperçu et dans les webmails. Le frontend transmet désormais window.location.origin (?base=), c'est-à-dire l'adresse publique exacte vue par l'admin ; le serveur la valide (http/https uniquement) et ne garde l'hôte de la requête qu'en secours. Co-Authored-By: Claude Fable 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Fkg15RCxNgUys4ru73He2o