Minimum variables:
apps/api-worker/.dev.vars
SESSION_SECRETBOOTSTRAP_ADMIN_INVITE_CODE (optional; only if you want an empty local database to bootstrap the first admin via invite)WEB_APP_ORIGIN (required for browser passkeys; it provides the primary trusted WebAuthn origin and the RP ID when you only keep one origin, and local passkey development must use http://localhost:4173 instead of an IP literal)WEB_APP_ORIGINS (optional; add it when multiple production control-plane aliases must stay trusted for passkeys and need one shared non-public RP ID suffix)GITHUB_CLIENT_ID / GITHUB_CLIENT_SECRET (optional; enables GitHub login)LINUXDO_CLIENT_ID / LINUXDO_CLIENT_SECRET (optional; enables LinuxDO login)apps/web/.env
VITE_API_BASE_URLhttp://localhost:4173http://localhost:8787http://localhost:56007http://localhost:6006/loginlocalhost instead of 127.0.0.1