Lesbarere Kaesten, und DogFather kann durch fremde Augen sehen

SCREEN 1 -- "die Kachel ganz leicht dunkler, so dass man den Text besser
gelesen bekommt, aber nicht zu viel, so dass man den Hasen noch sieht."

Die Erklaerkaesten stehen jetzt auf 88 statt 78 Prozent Deckung. Zehn
Punkte sind gemessen der Unterschied zwischen muehsam und ruhig lesbar
und lassen zwoelf Prozent Bild durch -- das Motiv bleibt sichtbar.

"und die von wichtigen und neuen PDFs sollen auch staerker sein."
Das war kein Geschmack, sondern ein Fehler: `background` ist eine
Eigenschaft, keine Schicht. Die Zeile
`background: rgba(232,192,125,.045)` hat die Flaeche nicht getoent,
sondern ERSETZT -- uebrig blieben viereinhalb Prozent Deckung. Damit war
ausgerechnet die Anleitung, die jeder lesen soll, die am schwersten
lesbare der Seite. Die Toenung liegt jetzt als Schicht darueber.
Gemessen: 88 % gegen 78 % bei einer gewoehnlichen.

pruef-lesbarkeit.mjs misst das an ECHTEN PIXELN (Text kurz unsichtbar
machen, Flaeche fotografieren, WCAG-Formel) und kennt ZWEI Grenzen --
lesbar genug UND durchsichtig genug. Mit nur einer haette sie eine
schwarze Flaeche am besten gefunden, und das wollte niemand.

SCREEN 2 -- "ich will alles von den Scouts und Managern einsehen
koennen, auswaehlen, was und von wem. Ueberall, auf jeder Seite.
NUR WIR BEIDE SOLLEN DIESE OPTION HABEN."

Die naheliegende Loesung waere ein Filter je Seite gewesen -- also eine
zweite Rechteregel in zwoelf Modulen, und eine Rechteregel an zwoelf
Stellen stimmt irgendwann an elf. Stattdessen wird die PERSON getauscht,
nicht die Regel: Waehlt DogFather einen Scout, laufen alle vorhandenen
Sichtbarkeitsregeln unveraendert mit diesem Scout. Er sieht exakt dessen
Arbeitsplatz -- nicht mehr, nicht weniger. Keine neue Rechteregel.

Im Browser genauso: EIN Ort statt vierzehn. fetch wird einmal umgeleitet
und haengt den Wert an jede lesende Abfrage an. Neue Seiten sind damit
von selbst dabei; man kann es nicht vergessen.

Drei Sicherungen: nur admin (auf dem SERVER geprueft, nicht in der
Oberflaeche), nur lesend (geschrieben wird immer im eigenen Namen --
sonst staende im Protokoll der falsche Name), nur aktive Personen.

Und ein Rahmen um die Seite, solange eine fremde Sicht laeuft. Der
gefaehrlichste Fall ist nicht, dass man nicht umschalten kann, sondern
dass man vergisst, dass man umgeschaltet hat -- und drei Aufgaben statt
dreissig fuer den Bestand haelt.

FUENF FEHLER, DIE DIE PRUEFUNGEN GEFUNDEN HABEN:

1. steckbrief.html hat die Kopfleiste NIE gefuellt -- dort stand
   monatelang "…" statt des eigenen Namens. Aufgefallen, weil der
   Umschalter dort fehlte. Jetzt zusaetzlich ein Netz darunter: Meldet
   sich nach kurzer Zeit niemand, holt der Kopf sich selbst, wer
   angemeldet ist. Die naechste neue Seite kann es nicht mehr vergessen.

2. Der Umschalter sprengte die Kopfleiste (46 px am Rechner, 117 px am
   Handy) und drueckte den Abmelden-Knopf hinaus.

3. Ich habe das <select> gestaltet -- wahl.js ersetzt aber jedes
   Auswahlfeld durch einen eigenen Knopf und schrumpft das echte Feld
   auf einen Pixel. Meine Regeln haben es wieder auf 20 x 44 aufgeblasen,
   wo es als unsichtbares Hindernis ueber dem Knopf lag. Gestaltet wird
   jetzt der Knopf.

4. Ein Wettlauf: Auf profil.html rufen zwei Dateien werZeigen() auf.
   Beide kamen an "gibt es den Umschalter schon?" vorbei, bevor eine ihn
   angehaengt hatte -- zwei Umschalter uebereinander. Die Sperre gehoert
   vor das erste await.

5. Die Handy-Pruefung bemaengelte ein Schild, das dort per display:none
   gar nicht erscheint. Sie sieht jetzt nur noch sichtbaren Text an --
   eine Pruefung, die Unsichtbares anmahnt, gewoehnt man sich ab zu
   lesen.

Dazu zwei Messfehler in den Pruefungen selbst: getComputedStyle liefert
ein LEBENDES Objekt (die Farbe wurde gelesen, nachdem der Text
unsichtbar gemacht war -- gemeldet wurden 1,17:1 fuer tadellos lesbaren
Text), und ein Vergleich lief still ins Leere, weil die Vergleichsdaten
fehlten.

pruef-sicht.mjs stellt den MISSBRAUCH an den Anfang: Scout, Manager und
Creator haengen ?sicht= an und muessen ignoriert werden; erfundene
Nummern, Buchstaben und ein Einschleusversuch fallen auf die eigene
Sicht zurueck; eine abgeschaltete Person liefert keine Sicht mehr; und
was DogFather bei fremder Sicht anlegt, steht unter SEINEM Namen.

Co-Authored-By: Claude Opus 5 <[email protected]>
This commit is contained in:
2026-09-01 21:20:23 +02:00
co-authored by Claude Opus 5
parent 24c66a022e
commit 1c00770ec5
60 changed files with 1330 additions and 152 deletions
+73
View File
@@ -910,6 +910,79 @@ export function betreutWo(person, spalte) {
return { wo: `${spalte} IN (${ids.map(() => "?").join(",")})`, werte: ids };
}
/* =====================================================================
DIE SICHT EINES ANDEREN — nur fuer DogFather.
Wunsch vom 01.09.2026: "ich will, dass ich alles von den Scouts und
Managern einsehen kann, dass ich auswaehlen kann, was und von wem ich
sehen will. Und das soll ich als DogFather-Rolle ueberall haben, auf
jeder Seite. NUR WIR BEIDE SOLLEN DIESE OPTION HABEN."
WIE ES GEBAUT IST, und warum genau so.
Die naheliegende Loesung waere ein neuer Filter je Seite gewesen:
"zeige mir Aufgaben von Person X". Das haette bedeutet, in zwoelf
Modulen eine zweite Rechteregel zu schreiben -- und eine Rechteregel,
die an zwoelf Stellen steht, stimmt irgendwann an elf.
Stattdessen wird die PERSON ausgetauscht, nicht die Regel: Waehlt
DogFather einen Scout, laeuft jede vorhandene sichtbar()-Funktion
unveraendert mit diesem Scout als Person. Er sieht dann exakt das,
was der Scout sieht -- nicht mehr und nicht weniger. Keine einzige
neue Rechteregel, und was heute richtig ist, bleibt es auch, wenn
sich eine Regel spaeter aendert.
DREI SICHERUNGEN, die nicht verhandelbar sind:
1. NUR ADMIN. Die Rolle wird HIER geprueft, nicht in der Oberflaeche.
Wer kein DogFather ist, kann den Wert anhaengen, so oft er will --
er wird stillschweigend ignoriert. Ein Manager duerfte sonst durch
Anhaengen von ?sicht=<Nummer> in fremde Bereiche sehen.
2. NUR LESEN. Ersetzt wird ausschliesslich req.sicht, niemals
req.person. Alles, was schreibt oder Rechte prueft, arbeitet
weiterhin mit dem echten Angemeldeten. Sonst haette ein
Schreibvorgang plotzlich im Namen eines anderen stattgefunden --
und im Protokoll staende der falsche Name.
3. NUR AKTIVE, ECHTE PERSONEN. Eine geloeschte oder abgeschaltete
Nummer faellt auf die eigene Sicht zurueck, statt eine leere Seite
zu zeigen, die aussieht wie ein Fehler.
===================================================================== */
/** Durch wessen Augen wird gerade gesehen? Gibt IMMER eine Person
* zurueck -- im Normalfall den Angemeldeten selbst. */
export function sichtPerson(req) {
/* req.person setzt jedes Modul in seiner eigenen angemeldet()-Huerde.
Diese Funktion laeuft aber schon davor (global, siehe index.js) --
deshalb liest sie die Sitzung notfalls selbst. */
const ich = req?.person || sitzungLesen(req);
if (!ich) return null;
if (ich.rolle !== "admin") return ich;
const id = Number(req.query?.sicht || 0);
if (!Number.isInteger(id) || id <= 0 || id === ich.id) return ich;
try {
const z = db().prepare("SELECT id, name, rolle FROM personen WHERE id = ? AND aktiv = 1").get(id);
/* Nicht gefunden oder abgeschaltet: zurueck auf die eigene Sicht.
Eine leere Seite waere hier die schlechtere Antwort -- sie sieht
aus wie ein Fehler, obwohl nur die Auswahl veraltet ist. */
return z || ich;
} catch {
return ich; /* im Zweifel die eigene Sicht, nie eine fremde */
}
}
/** Middleware: setzt req.sicht. Steht danach jedem Modul zur Verfuegung.
* Module, die sie nicht benutzen, arbeiten unveraendert weiter -- req.sicht
* ist dort schlicht dasselbe wie req.person. */
export function sichtSetzen(req, res, next) {
const s = sichtPerson(req);
if (s) req.sicht = s;
next();
}
/* Darf diese Person den Bereich dieses Creators sehen und bearbeiten? */
export function darfCreator(person, creatorId) {
if (!person || !creatorId) return false;