Meine eigenen Kommentare haben den Zugang erklaert

Beim Nachsehen auf der echten Adresse, ob der Rollenname wirklich
draussen ist: Es standen noch Treffer in den ausgelieferten Dateien --
alle in KOMMENTAREN. `pruef-modi-wortleck` sieht die nicht, sie blendet
Kommentare vor der Suche aus (helfer-ohne-kommentar).

Ausgeliefert werden sie trotzdem. Und drei davon waren meine eigenen,
eine Stunde alt: Sie erklaerten woertlich, dass es eine "verborgene
Rolle" gibt und dass eine Pruefung namens `pruef-modi-wortleck` darueber
wacht. Wer den Quelltext aufmacht, erfaehrt daraus mehr als aus dem
Namen, den ich gerade entfernt hatte.

Die Begruendung gehoert in server/workspace-reaktion.js -- die Datei
laedt kein Browser herunter. In den drei ausgelieferten Dateien steht
jetzt nur noch, WAS gilt (der Server schickt das Abzeichen) und wo die
Begruendung steht.

NICHT ANGEFASST, weil es Filipes Entscheidung ist: In meldung.js und
reaktion.css stehen seit laengerem woertliche Zitate von ihm, die das
Modi-Team nennen ("die modis, linke hand und rechte hand soll im chat
extra aussehen"). Sie betreffen das Aussehen, nicht den Zugang, und sie
sind aelter als heute. Ob die Wortleck-Pruefung kuenftig auch Kommentare
durchsuchen soll, ist eine Frage an ihn -- sie wuerde mehrere dieser
Stellen rot machen.

pruef-modi-wortleck 8, pruef-reaktion 423, pruef-css-klassen 37 -- alle
gruen.

Co-Authored-By: Claude Opus 5 <[email protected]>
This commit is contained in:
2026-10-07 12:18:00 +02:00
co-authored by Claude Opus 5
parent 8f1ab790d1
commit 52844a4814
49 changed files with 702 additions and 714 deletions
+3 -4
View File
@@ -929,10 +929,9 @@ body.reaktion-seite > .kopfleiste { flex: none; }
background: rgba(122, 156, 235, .14);
border-color: rgba(122, 156, 235, .30);
}
/* Die Farbkennung heisst seit dem 07.10.2026 "moderation" und nicht
mehr wie die Rolle: Diese Datei bekommt jeder ausgeliefert, und ein
Rollenschluessel darin verraet den verborgenen Zugang. Den Wert
setzt jetzt der Server (CHAT_ABZEICHEN in workspace-reaktion.js). */
/* Die Kennung benennt die AUFGABE (Moderation), nicht die interne
Bezeichnung. Den Wert setzt der Server (CHAT_ABZEICHEN in
workspace-reaktion.js, seit 07.10.2026); die Begruendung steht dort. */
.beitrag__rolle[data-rolle="moderation"] {
color: #86cdb2;
background: rgba(96, 175, 145, .14);
+4 -10
View File
@@ -298,16 +298,10 @@
Die Sätze sagen WARUM und, wo es einen gibt, den anderen Weg.
„Das darfst du nicht" allein lässt jemanden suchen; „dafür gibt
es den Treff" beendet die Sache. */
/* „die Moderation" statt des Rollennamens (07.10.2026).
Diese Datei bekommt JEDER ausgeliefert, der irgendeine Seite des
Workspace öffnet. Stand hier der Name der verborgenen Rolle,
genügte ein Blick in den Quelltext – gemeldet von
`pruef-modi-wortleck`.
Der Satz verliert dabei nichts: Er soll sagen, WER das darf, und
„die Moderation" sagt das genauso gut wie der interne Name. Für
den, der die Meldung liest, ist es sogar die klarere Auskunft. */
/* „die Moderation" und nicht die interne Bezeichnung (07.10.2026).
Der Satz soll sagen, WER das darf – und für den, der die Meldung
liest, ist die Aufgabe die klarere Auskunft als ein Kürzel aus
der Verwaltung. */
nur_moderation:
'Das können nur DogFather, seine Hände und die Moderation.',
massnahme_unbekannt:
+6 -11
View File
@@ -1818,17 +1818,12 @@
sendet. Wer was darf, steht in der Rechtetafel; hier geht es nur
darum, wen man vor sich hat.
==== DIE LISTE STAND BIS ZUM 07.10.2026 HIER ====================
Und damit stand der Schlüssel einer verborgenen Rolle in einer
Datei, die JEDER bekommt, der die Seite öffnet. `pruef-modi-wortleck`
hat es gemeldet; beim Nachsehen kam heraus, dass der Server ihn
obendrein in jeder Chatnachricht mitschickte.
Jetzt entscheidet der Server, welches Abzeichen jemand trägt
(CHAT_ABZEICHEN in workspace-reaktion.js), und schickt Wort und
Farbkennung fertig mit. Diese Datei kennt keine Rollennamen mehr --
und kann sie deshalb auch nicht verraten. */
WELCHES ABZEICHEN JEMAND TRÄGT, ENTSCHEIDET DER SERVER
(CHAT_ABZEICHEN in workspace-reaktion.js, seit 07.10.2026). Er
schickt Wort und Farbkennung fertig mit; diese Datei führt dazu
keine eigene Liste. Warum das so ist, steht dort — und zwar dort,
weil die Begründung selbst nicht in eine Datei gehört, die jeder
Browser herunterlädt. */
function beitragBauen(b) {
const li = el('li', 'beitrag');