Freie Namen, ein Call-Knopf, und drei Seiten, die fuer Scouts kaputt waren

DREI SACHEN AUF EINMAL, alle aus derselben Sitzung.

1. AUSSUCHEN ODER SELBST EINTRAGEN
   Wunsch: "ich will da auch sachen selber noch eintragen koennen, also
   aussuchen und selbst eintragen."

   Jede Personenauswahl (Kalender, Aufgaben, Bereiche, Content, Dateien)
   nimmt jetzt auch einen getippten Namen an -- eine Agentur, eine Marke,
   einen Gast ohne Konto. Dazu bekommt JEDE Auswahl ab acht Eintraegen
   ein Suchfeld: tippen statt scrollen.

   Gebaut IM vorhandenen Auswahl-Bauteil (wahl.js), nicht daneben. Der
   erste Anlauf war ein zweites Bauteil -- es hat sich prompt mit dem
   ersten gebissen, beide haben denselben <select> eingepackt. Ein
   zweites haette ausserdem anders ausgesehen und waere beim naechsten
   Umbau nur an einer von zwei Stellen nachgezogen worden.

   Der freie Name steht in einer EIGENEN Spalte je Feld; die Verknuepfung
   bleibt leer. Entweder eine Person ODER ein Name, nie beides.

   Filipe hat ausdruecklich auch bei den Creator-Feldern freie Namen
   gewollt, nachdem der Nachteil benannt war: Der Eintrag gehoert dann zu
   keinem Konto. Damit daraus kein STILLER Ausfall wird, faellt jede
   Abfrage, die bisher den Namen der verknuepften Person las, jetzt auf
   den freien Text zurueck (externSql) -- gekennzeichnet als "(extern)".
   Der Eintrag verschwindet dadurch aus keiner Liste, keiner Suche und
   keiner Uebersicht.

2. WO FUEHRE ICH DEN CALL?
   Den Knopf gab es, aber nur wenn jemand von Hand einen Link ins
   Ortsfeld getippt hatte UND das Gespraech noch bevorstand. Stand dort
   "Hier", war nichts zum Anklicken da.

   Jetzt hat das Team einen festen Call-Raum (Discord-Sprachkanal), den
   das Management einmal hinterlegt. Danach hat JEDER Call den Knopf --
   und er bleibt, solange das Gespraech laufen kann, nicht nur bis zur
   Startzeit. Ein eigener Link am Termin schlaegt den festen Raum.

3. WAS EINE ROLLE SIEHT, MUSS AUCH FUNKTIONIEREN
   Gemeldet: "cigdem kriegt als manager gewisse sachen nicht auf die sie
   sieht, check jede rolle ab."

   Neue Pruefung server/pruef-rollen.mjs schickt SECHS Rollen-Zustaende
   ueber alle 16 Seiten und misst Konsolenfehler, fehlgeschlagene
   Serveraufrufe, tote Verweise, haengende Ladeanzeigen und wortlos leere
   Seiten. 96 Durchgaenge.

   Der sechste Zustand ist der wichtige: eine Rolle OHNE zugeteilte
   Creator -- der Normalfall am ersten Tag und Cigdems echte Lage.
   Genau dort fielen die Seiten durch, waehrend dieselben Seiten MIT
   Zuteilung tadellos waren.

   VIER ECHTE FEHLER GEFUNDEN UND BEHOBEN:

   a) Eine Aufgabe, die eine Managerin ohne Creator anlegte, war fuer sie
      im selben Moment unsichtbar -- creator_id und verantwortlich_id
      leer, und "von mir selbst angelegt" stand in keiner
      Sichtbarkeitsregel. Nur DogFather sah sie noch. Kein Fehler, keine
      Meldung, die Aufgabe war einfach weg. Dasselbe bei den
      Bereichseintraegen. Beide Regeln kennen jetzt erstellt_von.
      Niemand sieht dadurch etwas Fremdes -- nur das Eigene.

   b) Ein Scout ohne zugeteilten Creator bekam auf die GESAMTE
      Report-Seite 404, obwohl sie fuer ihn verlinkt ist. Die Seite
      antwortet jetzt sauber und leer, statt sich zu verweigern.

   c) Start-Check und Report blieben fuer immer auf "wird geladen"
      stehen, wenn es nichts zu laden gab.

   d) Das Creator-Profil war fuer Scouts ohne Zuteilung wortlos leer --
      der erklaerende Satz stand nur in der grauen Unterzeile.

   Ausserdem meldete die bestehende Lesbarkeitspruefung zwei neue
   Beschriftungen von mir als zu klein fuers Handy (10,88 statt 11,5 px).
   Behoben, und dieselbe Groesse an der Serien-Karte gleich mit -- dort
   waere es erst aufgefallen, sobald jemand eine Wiederholung anlegt.

GEPRUEFT: pruef-rollen 97, pruef-freie-namen 32 (mit Gegenproben:
Ben sieht Cigdems Aufgabe NICHT; die Saeulen-Zuordnung nimmt
ausdruecklich KEINEN freien Namen). Alle bestehenden Laeufe gruen:
Startansicht 133, Kalender 84, Serien 67, Protokoll 52, Handy 50, Sicht
48, Ampel 47, Content 45, Aufgabenbrett 44, Sprung 43,
Personen-Loeschen 40, Bereiche 37, Uebersicht 33, Workspace-Seiten 32,
Formulare 19, Betreuung 18, Grosscheck 15, Lesbarkeit 14.

Co-Authored-By: Claude Opus 5 <[email protected]>
This commit is contained in:
2026-09-02 20:10:09 +02:00
co-authored by Claude Opus 5
parent 23429627ef
commit 540b5d8838
65 changed files with 1498 additions and 218 deletions
Binary file not shown.

After

Width:  |  Height:  |  Size: 984 KiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 1.1 MiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 1.0 MiB

+294
View File
@@ -0,0 +1,294 @@
/* =====================================================================
Prüfung: aussuchen ODER selbst eintragen (02.09.2026).
Wunsch: "ich will da auch sachen selber noch eintragen können, also
aussuchen und selbst eintragen." — an allen fünf Stellen mit
Personenauswahl.
Der gefährliche Teil ist NICHT, ob sich ein Name eintippen lässt.
Gefährlich ist, was danach mit dem Eintrag passiert: Er gehört zu
keiner Person mehr, und die halbe Anwendung sucht Einträge über
genau diese Verknüpfung. Ein frei benannter Eintrag könnte deshalb
lautlos verschwinden — aus der Liste, aus der Suche, aus der
Übersicht. Niemand bekäme eine Fehlermeldung; es wäre einfach nichts
mehr da.
Deshalb prüft diese Datei vor allem eins: DASS NICHTS VERSCHWINDET.
Dazu kommt die Wiederentdeckung eines Fehlers, der schon vorher da
war: Legte eine Managerin eine Aufgabe ohne Creator an, sah sie sie
selbst nicht mehr. Auch das steht hier — samt Gegenprobe.
===================================================================== */
import { mkdtempSync, rmSync } from "node:fs";
import { tmpdir } from "node:os";
import { join } from "node:path";
const ordner = mkdtempSync(join(tmpdir(), "ws-frei-"));
process.env.WORKSPACE_DB = join(ordner, "workspace.db");
process.env.PORT = "4192";
process.env.SITE_ACCESS_SECRET = "lokaler-test";
process.env.SITE_ACCESS_CODE_DOGI = "DOGI-TEST-1";
process.env.SITE_ACCESS_CODE_VANVAN = "VANVAN-TEST-1";
process.env.SITE_PUBLIC_LAUNCH_AT = "2020-01-01T00:00:00+01:00";
const express = (await import("express")).default;
const ec = express.response.cookie;
express.response.cookie = function (n, w, o) { return ec.call(this, n, w, { ...(o || {}), secure: false }); };
await import("./index.js");
await new Promise((r) => setTimeout(r, 700));
const BASIS = "http://127.0.0.1:4192";
setTimeout(() => { console.log("ABBRUCH"); process.exit(1); }, 240_000).unref?.();
let fehler = 0;
let geprueft = 0;
const ok = (b, t) => { geprueft++; console.log((b ? " ok " : " FEHL ") + t); if (!b) fehler++; };
const { DatabaseSync } = await import("node:sqlite");
const { scryptSync, randomBytes } = await import("node:crypto");
const d = new DatabaseSync(process.env.WORKSPACE_DB);
const jetzt = new Date().toISOString();
function anlegen(name, rolle, code) {
const salt = randomBytes(16).toString("hex");
const hash = scryptSync(code, salt, 64, { N: 32768, r: 8, p: 1, maxmem: 96 * 1024 * 1024 }).toString("hex");
d.prepare("INSERT INTO personen (name, rolle, code_hash, code_salt, code_n, aktiv, erstellt) VALUES (?,?,?,?,?,1,?)")
.run(name, rolle, hash, salt, 32768, jetzt);
return d.prepare("SELECT last_insert_rowid() AS id").get().id;
}
const idDogi = anlegen("Filipe", "admin", "CODE-DOGI-0001");
const idCigdem = anlegen("Cigdem", "manager", "CODE-CIGDEM-01");
const idBen = anlegen("Ben", "scout", "CODE-BEN-00001");
const idTili = anlegen("Tili", "creator", "CODE-TILI-0001");
/* Cigdem betreut niemanden -- genau der Fall, in dem der alte Fehler
zuschlug. */
d.prepare("INSERT INTO betreuung (creator_id, betreuer_id, seit) VALUES (?,?,?)")
.run(idTili, idBen, jetzt);
const zahl = (sql, ...w) => d.prepare(sql).get(...w)?.n ?? 0;
const { chromium } = await import(
"file:///C:/Users/qciga/Documents/Obelix/Analyse/node_modules/playwright/index.mjs");
const browser = await chromium.launch();
async function anmelden(rolle, code, breite = 1440) {
const kontext = await browser.newContext({ viewport: { width: breite, height: 1000 } });
const seite = await kontext.newPage();
await seite.goto(BASIS + "/workspace/", { waitUntil: "domcontentloaded" });
await seite.click(`.rolle[data-rolle="${rolle}"]`);
await seite.fill("#code", code);
await seite.click("button[type=submit]");
await seite.waitForURL("**/start.html", { timeout: 15000 });
return seite;
}
const api = (seite, pfad, optionen) => seite.evaluate(async ([p, o]) => {
const a = await fetch(p, {
credentials: "same-origin",
...(o || {}),
headers: o?.koerper ? { "Content-Type": "application/json" } : (o?.kopf || undefined),
body: o?.koerper ? JSON.stringify(o.koerper) : undefined,
});
return { status: a.status, daten: await a.json().catch(() => ({})) };
}, [pfad, optionen]);
const seiteDogi = await anmelden("admin", "CODE-DOGI-0001");
const seiteCigdem = await anmelden("manager", "CODE-CIGDEM-01");
/* ===================================================================
TEIL 1 — Der alte Fehler: eine Aufgabe, die sich selbst versteckt
=================================================================== */
console.log("\n— Eine Aufgabe ohne Creator bleibt sichtbar —");
const ohne = await api(seiteCigdem, "/workspace/api/aufgaben", {
method: "POST",
koerper: { titel: "Ohne Zuordnung angelegt", prioritaet: "hoch" },
});
ok(ohne.status === 201, "Cigdem legt eine Aufgabe ohne Creator an");
const sichtCigdem = await api(seiteCigdem, "/workspace/api/aufgaben");
ok(sichtCigdem.daten.aufgaben?.some((a) => a.id === ohne.daten.id),
"und SIEHT sie danach auch – genau das ging vorher verloren");
/* GEGENPROBE: Es sieht sie nicht plötzlich jeder. Wäre die Regel zu
weit geraten, wäre die Zeile darüber ebenfalls grün — und niemand
hätte gemerkt, dass Cigdem jetzt fremde Aufgaben sieht. */
const seiteBen = await anmelden("scout", "CODE-BEN-00001");
const sichtBen = await api(seiteBen, "/workspace/api/aufgaben");
ok(!sichtBen.daten.aufgaben?.some((a) => a.id === ohne.daten.id),
"GEGENPROBE: Ben sieht Cigdems Aufgabe NICHT – die Regel ist nicht zu weit");
/* ===================================================================
TEIL 2 — Freie Namen: nichts darf verschwinden
=================================================================== */
console.log("\n— Aufgabe mit frei eingetragenem Namen —");
const frei = await api(seiteDogi, "/workspace/api/aufgaben", {
method: "POST",
koerper: {
titel: "Thumbnails von der Agentur", prioritaet: "mittel",
creator_extern: "Marke XY", verantwortlich_extern: "Agentur Müller",
},
});
ok(frei.status === 201, "eine Aufgabe mit zwei freien Namen lässt sich anlegen");
ok(zahl("SELECT COUNT(*) AS n FROM aufgaben WHERE id = ? AND creator_id IS NULL AND creator_extern = 'Marke XY'",
frei.daten.id) === 1,
"der Name steht in der eigenen Spalte, die Verknüpfung bleibt leer");
const liste = await api(seiteDogi, "/workspace/api/aufgaben");
const eintrag = liste.daten.aufgaben.find((a) => a.id === frei.daten.id);
ok(!!eintrag, "die Aufgabe steht in der Liste – sie ist nicht verschwunden");
ok(eintrag?.creator_name === "Marke XY (extern)",
`der Name wird angezeigt und als extern gekennzeichnet ("${eintrag?.creator_name}")`);
ok(eintrag?.verantwortlich_name === "Agentur Müller (extern)",
`auch der Verantwortliche ("${eintrag?.verantwortlich_name}")`);
const suche = await api(seiteDogi, "/workspace/api/suche?q=Thumbnails");
const gefunden = JSON.stringify(suche.daten);
ok(gefunden.includes("Thumbnails von der Agentur"),
"die Suche findet sie – der häufigste Ort, an dem so etwas lautlos fehlt");
const uebersicht = await api(seiteDogi, "/workspace/api/uebersicht");
ok((uebersicht.daten.offen ?? 0) >= 1, "die Übersicht zählt sie mit");
console.log("\n— Termin mit frei eingetragenem Namen —");
const morgen = new Date(Date.now() + 86400_000).toISOString().slice(0, 10);
const termin = await api(seiteDogi, "/workspace/api/termine", {
method: "POST",
koerper: {
titel: "Call mit der Agentur", art: "call", beginn: morgen + "T14:00",
dauer_min: 30, teilnehmer_extern: "Agentur Müller",
},
});
ok(termin.status === 201, "ein Termin mit freiem Namen lässt sich anlegen");
const termine = await api(seiteDogi, `/workspace/api/termine?von=${morgen}&tage=2`);
const t = termine.daten.termine?.find((x) => x.id === termin.daten.id);
ok(!!t, "er steht im Kalender");
ok(t?.teilnehmer_name === "Agentur Müller (extern)",
`mit Namen und Kennzeichnung ("${t?.teilnehmer_name}")`);
console.log("\n— Wiederholung mit frei eingetragenem Namen —");
const serie = await api(seiteDogi, "/workspace/api/serien", {
method: "POST",
koerper: {
titel: "Wochen-Call Agentur", art: "call", takt: "woechentlich",
start_tag: morgen, uhrzeit: "11:00", teilnehmer_extern: "Agentur Müller",
},
});
ok(serie.status === 201, "eine Wiederholung mit freiem Namen lässt sich anlegen");
ok(zahl("SELECT COUNT(*) AS n FROM termine WHERE serie_id = ? AND teilnehmer_extern = 'Agentur Müller'",
serie.daten.id) > 20,
"der Name landet auf JEDER erzeugten Ausprägung, nicht nur auf der Regel");
console.log("\n— Bereichseintrag mit frei eingetragenem Namen —");
const eintragB = await api(seiteCigdem, "/workspace/api/bereich/live", {
method: "POST",
koerper: { art: "vorbereitung", titel: "Technikpartner meldet Ausfall", datum: morgen,
creator_extern: "Technikpartner" },
});
ok(eintragB.status === 201, "ein Bereichseintrag mit freiem Namen lässt sich anlegen"
+ (eintragB.status === 201 ? "" : " · " + (eintragB.daten.fehler || eintragB.status)));
const bereich = await api(seiteCigdem, "/workspace/api/bereich/live");
const be = bereich.daten.eintraege?.find((x) => x.id === eintragB.daten.id);
ok(!!be, "Cigdem sieht ihn danach – auch ohne zugeteilten Creator");
ok(be?.creator_name === "Technikpartner (extern)",
`mit Namen und Kennzeichnung ("${be?.creator_name}")`);
console.log("\n— Grenzen —");
for (const [koerper, was, erwartet] of [
[{ titel: "Langer Name", creator_extern: "A".repeat(200) }, "zu langer Name", 400],
[{ titel: "Beides gesetzt", creator_id: idTili, creator_extern: "Gast" }, "Person UND Name → Name gewinnt", 201],
]) {
const a = await api(seiteDogi, "/workspace/api/aufgaben", { method: "POST", koerper });
ok(a.status === erwartet, `${was} → ${a.status}${a.status === erwartet ? "" : " · " + (a.daten.fehler || "")}`);
if (a.status === 201) {
ok(zahl("SELECT COUNT(*) AS n FROM aufgaben WHERE id = ? AND creator_id IS NULL", a.daten.id) === 1,
" und die Verknüpfung ist dabei wirklich leer – nie beides zugleich");
}
}
/* ===================================================================
TEIL 3 — Die Bedienung im Browser
=================================================================== */
console.log("\n— Suchen und eintragen im echten Browser —");
await seiteDogi.goto(BASIS + "/workspace/aufgaben.html", { waitUntil: "networkidle" });
await seiteDogi.waitForTimeout(800);
await seiteDogi.click("#neu-oeffnen").catch(() => {});
await seiteDogi.waitForTimeout(400);
/* Das Auswahlfeld ist durch wahl.js ein Knopf -- angeklickt wird der. */
const knopf = seiteDogi.locator('#f-creator').locator('xpath=following-sibling::button').first();
await knopf.click();
await seiteDogi.waitForTimeout(300);
const hatSuche = await seiteDogi.locator(".wahl2__suche").count();
ok(hatSuche === 1, "die geöffnete Liste hat ein Suchfeld");
await seiteDogi.fill(".wahl2__suche", "Til");
await seiteDogi.waitForTimeout(200);
const nachFilter = await seiteDogi.evaluate(() =>
[...document.querySelectorAll(".wahl2__eintrag")].map((e) => e.textContent.trim()));
ok(nachFilter.some((t) => t.includes("Tili")), "Tippen filtert die Liste auf Tili");
ok(!nachFilter.some((t) => t.includes("Cigdem")), "und blendet die anderen aus");
await seiteDogi.fill(".wahl2__suche", "Agentur Müller");
await seiteDogi.waitForTimeout(200);
const eigen = await seiteDogi.locator(".wahl2__eintrag--eigen").count();
ok(eigen === 1, "ein unbekannter Name wird als eigener Eintrag angeboten");
await seiteDogi.locator(".wahl2__eintrag--eigen").click();
await seiteDogi.waitForTimeout(200);
const zustand = await seiteDogi.evaluate(() => ({
extern: document.getElementById("f-creator").dataset.extern,
wert: document.getElementById("f-creator").value,
knopftext: document.querySelector('#f-creator + .wahl2__knopf .wahl2__text')?.textContent
|| document.querySelector('.wahl2 .wahl2__text')?.textContent,
hinweis: document.querySelector(".wahl2__hinweis")?.textContent || "",
}));
ok(zustand.extern === "Agentur Müller", `der Name steht am Feld ("${zustand.extern}")`);
ok(zustand.wert === "", "und die Personenauswahl ist dabei leer – nie beides");
ok(/Agentur Müller/.test(zustand.knopftext || ""), "der Knopf zeigt den Namen an");
ok(zustand.hinweis.length > 20,
"unter dem Feld steht, was ein freier Name bedeutet");
/* GEGENPROBE: Ohne Erlaubnis darf NICHTS erfunden werden. Die
Säulenauswahl im Content ist genau so ein Feld -- eine Säule gehört
immer einem echten Creator, der Server lehnte alles andere ab. */
await seiteDogi.goto(BASIS + "/workspace/content.html", { waitUntil: "networkidle" });
await seiteDogi.waitForTimeout(800);
const freiFlags = await seiteDogi.evaluate(() => ({
creator: document.getElementById("f-creator")?.dataset.frei,
saeule: document.getElementById("s-creator")?.dataset.frei,
}));
ok(freiFlags.creator === "ja", "im Content darf man beim Creator selbst eintragen");
ok(freiFlags.saeule === "nein",
"GEGENPROBE: bei der Säulen-Zuordnung ausdrücklich NICHT – dort gäbe es der Server nicht her");
await seiteDogi.goto(BASIS + "/workspace/aufgaben.html", { waitUntil: "networkidle" });
await seiteDogi.waitForTimeout(600);
await seiteDogi.click("#neu-oeffnen").catch(() => {});
await seiteDogi.waitForTimeout(300);
await seiteDogi.screenshot({ path: "pruef-freie-namen.png", fullPage: false });
/* ===================================================================
Abschluss — die Anzahl zählt mit
=================================================================== */
const ERWARTET = 31;
console.log("");
ok(geprueft >= ERWARTET,
`es sind ${geprueft} Prüfungen gelaufen (erwartet mindestens ${ERWARTET})`);
await browser.close();
d.close();
try { rmSync(ordner, { recursive: true, force: true }); } catch { /* egal */ }
console.log(`\n${fehler ? "FEHLER: " + fehler : "Alles in Ordnung"} — ${geprueft} Prüfungen`);
process.exit(fehler ? 1 : 0);
Binary file not shown.

After

Width:  |  Height:  |  Size: 964 KiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 2.6 MiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 1.2 MiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 372 KiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 1.3 MiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 921 KiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 758 KiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 889 KiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 1.2 MiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 1.1 MiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 1.2 MiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 1.2 MiB

+241
View File
@@ -0,0 +1,241 @@
/* =====================================================================
Rollen-Rundgang: was eine Rolle SIEHT, muss auch funktionieren.
Anlass (02.09.2026): "cigdem kriegt als manager gewisse sachen nicht
auf die sie sieht, check jede rolle ab und sieh zu dass alles
funktioniert in jeder rolle."
---------------------------------------------------------------------
WARUM DAS EINE EIGENE PRÜFUNG IST
Die bestehenden Prüfungen sehen fast alle mit den Augen von DogFather
auf die Anwendung — und DogFather sieht alles. Genau deshalb fallen
Rollenfehler nicht auf: Eine Seite, die für einen Manager leer bleibt
oder mit 404 antwortet, ist in einer Admin-Prüfung tadellos.
Hier läuft jede der vier Rollen über JEDE Seite, und geprüft wird
nicht "sieht gut aus", sondern dreierlei:
1. Keine Fehler in der Browser-Konsole.
2. Kein Aufruf an den Server, der mit 4xx/5xx zurückkommt
(401 auf dem Anmeldeweg ausgenommen — der gehört dazu).
3. Kein sichtbarer Knopf, der ins Leere führt: Jeder Verweis muss
ein Ziel haben, das es gibt.
Dazu die eigentliche Frage: Wo eine Rolle etwas sehen DARF, darf die
Seite nicht wortlos leer sein. Ein leerer Bereich ohne Erklärung
sieht aus wie ein Fehler — und ist oft auch einer.
===================================================================== */
import { mkdtempSync, rmSync } from "node:fs";
import { tmpdir } from "node:os";
import { join } from "node:path";
const ordner = mkdtempSync(join(tmpdir(), "ws-rollen-"));
process.env.WORKSPACE_DB = join(ordner, "workspace.db");
process.env.PORT = "4193";
process.env.SITE_ACCESS_SECRET = "lokaler-test";
process.env.SITE_ACCESS_CODE_DOGI = "DOGI-TEST-1";
process.env.SITE_ACCESS_CODE_VANVAN = "VANVAN-TEST-1";
process.env.SITE_PUBLIC_LAUNCH_AT = "2020-01-01T00:00:00+01:00";
const express = (await import("express")).default;
const ec = express.response.cookie;
express.response.cookie = function (n, w, o) { return ec.call(this, n, w, { ...(o || {}), secure: false }); };
await import("./index.js");
await new Promise((r) => setTimeout(r, 700));
const BASIS = "http://127.0.0.1:4193";
setTimeout(() => { console.log("ABBRUCH"); process.exit(1); }, 540_000).unref?.();
let fehler = 0;
let geprueft = 0;
const ok = (b, t) => { geprueft++; console.log((b ? " ok " : " FEHL ") + t); if (!b) fehler++; };
/* ---------- Ein Team mit echten Daten ----------------------------------
Ohne Daten prüft ein Rundgang nur leere Seiten -- und leere Seiten
machen selten Fehler. Jede Rolle bekommt deshalb etwas zu sehen. */
const { DatabaseSync } = await import("node:sqlite");
const { scryptSync, randomBytes } = await import("node:crypto");
const d = new DatabaseSync(process.env.WORKSPACE_DB);
const jetzt = new Date().toISOString();
const tag = (v) => new Date(Date.now() + v * 86400_000).toISOString().slice(0, 10);
function person(name, rolle, code) {
const salt = randomBytes(16).toString("hex");
const hash = scryptSync(code, salt, 64, { N: 32768, r: 8, p: 1, maxmem: 96 * 1024 * 1024 }).toString("hex");
d.prepare("INSERT INTO personen (name, rolle, code_hash, code_salt, code_n, aktiv, erstellt) VALUES (?,?,?,?,?,1,?)")
.run(name, rolle, hash, salt, 32768, jetzt);
return d.prepare("SELECT last_insert_rowid() AS id").get().id;
}
const idDogi = person("Filipe", "admin", "CODE-DOGI-0001");
const idCigdem = person("Cigdem", "manager", "CODE-CIGDEM-01");
const idBen = person("Ben", "scout", "CODE-BEN-00001");
const idTili = person("Tili", "creator", "CODE-TILI-0001");
/* Zwei Neue ohne jede Zuteilung -- der Zustand am ersten Tag. */
person("Neu-Scout", "scout", "CODE-NEU-000001");
person("Neu-Manager", "manager", "CODE-NEUM-00001");
/* Cigdem betreut Tili, Ben ebenfalls -- so hat jede betreuende Rolle
etwas zu sehen. Genau diese Zuteilung fehlte im echten Bestand, und
deshalb blieben Cigdems Seiten leer. */
d.prepare("INSERT INTO betreuung (creator_id, betreuer_id, seit) VALUES (?,?,?)").run(idTili, idCigdem, jetzt);
/* Ein zweiter Creator, damit auch der Scout WIRKLICH jemanden betreut.
Ohne ihn hiess ein Durchgang "Scout (mit Creator)" und prüfte in
Wahrheit denselben leeren Fall wie der ohne -- eine Prüfung, die
glaubt, zwei Fälle abzudecken, und in Wirklichkeit einen zweimal
nimmt. */
const idLuna = person("Luna", "creator", "CODE-LUNA-0001");
d.prepare("INSERT INTO betreuung (creator_id, betreuer_id, seit) VALUES (?,?,?)").run(idLuna, idBen, jetzt);
d.prepare("INSERT INTO scout_zuteilung (scout_id, manager_id, seit) VALUES (?,?,?)").run(idBen, idCigdem, jetzt);
d.prepare(`INSERT INTO aufgaben (titel, status, prioritaet, creator_id, verantwortlich_id, frist, erstellt, erstellt_von)
VALUES (?,?,?,?,?,?,?,?)`)
.run("Thumbnail bauen", "offen", "hoch", idTili, idTili, tag(2), jetzt, idDogi);
d.prepare(`INSERT INTO termine (titel, art, beginn, dauer_min, creator_id, teilnehmer_id, erledigt, erstellt, erstellt_von)
VALUES (?,?,?,?,?,?,0,?,?)`)
.run("Wochen-Call", "call", tag(1) + "T18:00", 30, idTili, idTili, jetzt, idDogi);
d.prepare(`INSERT INTO termine (titel, art, beginn, dauer_min, creator_id, teilnehmer_id, erledigt, erstellt, erstellt_von)
VALUES (?,?,?,?,?,?,0,?,?)`)
.run("Vergangener Call", "call", tag(-1) + "T18:00", 30, idTili, idTili, jetzt, idDogi);
d.prepare(`INSERT INTO eintraege (bereich, art, titel, datum, status, creator_id, erstellt, erstellt_von)
VALUES (?,?,?,?,?,?,?,?)`)
.run("live", "vorbereitung", "Technik prüfen", tag(0), "offen", idTili, jetzt, idDogi);
d.prepare(`INSERT INTO eintraege (bereich, art, titel, datum, status, creator_id, erstellt, erstellt_von)
VALUES (?,?,?,?,?,?,?,?)`)
.run("content", "idee", "Videoidee Halloween", tag(0), "offen", idTili, jetzt, idDogi);
d.close();
/* ---------- Der Rundgang ------------------------------------------------ */
const SEITEN = [
"start.html", "uebersicht.html", "aufgaben.html", "kalender.html", "calls.html",
"content.html", "bereich.html?b=live", "dateien.html", "personen.html",
"scouting.html", "steckbrief.html", "profil.html", "report.html",
"wissen.html", "startcheck.html", "automation.html",
];
/* Fünf Durchgänge, nicht vier.
Der fünfte ist der wichtigste: eine Person MIT Rolle, aber OHNE
zugeteilte Creator. Das ist kein Sonderfall, sondern der Normalfall
am ersten Tag -- und es war Cigdems echte Lage, als sie meldete,
dass Dinge nicht gehen. Genau in diesem Zustand fielen beim ersten
Lauf drei Seiten durch, während dieselben Seiten mit Zuteilung
tadellos waren. Wer nur den bestückten Fall prüft, findet das nie. */
const ROLLEN = [
{ rolle: "admin", code: "CODE-DOGI-0001", name: "DogFather" },
{ rolle: "manager", code: "CODE-CIGDEM-01", name: "Manager (mit Creator)" },
{ rolle: "scout", code: "CODE-BEN-00001", name: "Scout (mit Creator)" },
{ rolle: "creator", code: "CODE-TILI-0001", name: "Creator (Tili)" },
{ rolle: "scout", code: "CODE-NEU-000001", name: "Scout (OHNE Creator)" },
{ rolle: "manager", code: "CODE-NEUM-00001", name: "Manager (OHNE Creator)" },
];
const { chromium } = await import(
"file:///C:/Users/qciga/Documents/Obelix/Analyse/node_modules/playwright/index.mjs");
const browser = await chromium.launch();
/* Fehler, die nichts mit uns zu tun haben. Bewusst kurz gehalten: Jede
Ausnahme hier ist eine Stelle, an der eine echte Panne durchrutschen
könnte. */
const EGAL = [
/favicon/i,
/Failed to load resource: net::ERR_/i, // abgebrochene Bilder beim Seitenwechsel
];
const istEgal = (t) => EGAL.some((r) => r.test(t));
const berichte = [];
for (const r of ROLLEN) {
const kontext = await browser.newContext({ viewport: { width: 1440, height: 1000 } });
const seite = await kontext.newPage();
const konsole = [];
const schlechteAntworten = [];
seite.on("console", (m) => { if (m.type() === "error" && !istEgal(m.text())) konsole.push(m.text()); });
seite.on("pageerror", (e) => konsole.push("Absturz: " + e.message));
seite.on("response", (a) => {
const u = a.url();
if (!u.includes("/workspace/")) return;
/* 401 auf dem Anmeldeweg gehoert dazu -- die Seite fragt, bekommt
"nicht angemeldet" und leitet um. Alles andere nicht. */
if (a.status() === 401 && /\/api\/ich|\/api\/sitzung/.test(u)) return;
if (a.status() >= 400) schlechteAntworten.push(`${a.status()} ${u.replace(BASIS, "")}`);
});
await seite.goto(BASIS + "/workspace/", { waitUntil: "domcontentloaded" });
await seite.click(`.rolle[data-rolle="${r.rolle}"]`);
await seite.fill("#code", r.code);
await seite.click("button[type=submit]");
await seite.waitForURL("**/start.html", { timeout: 15000 });
console.log(`\n===== ${r.name} =====`);
for (const pfad of SEITEN) {
konsole.length = 0;
schlechteAntworten.length = 0;
await seite.goto(BASIS + "/workspace/" + pfad, { waitUntil: "networkidle" });
await seite.waitForTimeout(700);
const zustand = await seite.evaluate(() => {
const sichtbar = (e) => {
const k = e.getBoundingClientRect();
return k.width > 0 && k.height > 0 && getComputedStyle(e).visibility !== "hidden";
};
/* Verweise, die ins Leere zeigen. Ein Knopf, der nichts tut, ist
schlimmer als kein Knopf: Man klickt ihn immer wieder. */
const tote = [...document.querySelectorAll("a[href]")]
.filter(sichtbar)
.filter((a) => {
const h = a.getAttribute("href");
return !h || h === "#" || h === "javascript:void(0)";
})
.map((a) => a.textContent.trim().slice(0, 40));
/* Sichtbarer Text insgesamt -- eine Seite, auf der praktisch
nichts steht, ist entweder leer oder kaputt. */
const text = (document.querySelector("main")?.innerText || "").trim();
return {
tote,
laenge: text.length,
/* Ein sichtbarer Hinweis, der die Leere erklärt. */
erklaert: [...document.querySelectorAll('.leer-hinweis, .leer, .k-leer, .block__frage')]
.some((e) => e.getBoundingClientRect().height > 0 && e.textContent.trim().length > 25),
/* Steht ein Ladehinweis noch da, ist etwas haengengeblieben. */
haengt: [...document.querySelectorAll('[aria-busy="true"]')].length,
ueber: document.documentElement.scrollWidth - document.documentElement.clientWidth,
};
});
const probleme = [];
if (konsole.length) probleme.push("Konsole: " + konsole.slice(0, 2).join(" | ").slice(0, 160));
if (schlechteAntworten.length) probleme.push("Server: " + [...new Set(schlechteAntworten)].slice(0, 3).join(", "));
if (zustand.tote.length) probleme.push("tote Verweise: " + zustand.tote.slice(0, 3).join(", "));
if (zustand.haengt) probleme.push(`${zustand.haengt}× haengt beim Laden`);
if (zustand.laenge < 120) probleme.push(`fast kein Inhalt (${zustand.laenge} Zeichen)`);
if (zustand.ueber > 0) probleme.push(`ragt ${zustand.ueber}px heraus`);
ok(!probleme.length, `${r.name.padEnd(18)} ${pfad.padEnd(22)} ${probleme.join(" · ")}`);
if (probleme.length) berichte.push({ rolle: r.name, pfad, probleme });
}
await seite.screenshot({ path: `pruef-rollen-${r.rolle}.png`, fullPage: false });
await kontext.close();
}
await browser.close();
/* ---------- Abschluss --------------------------------------------------- */
console.log("");
const ERWARTET = ROLLEN.length * SEITEN.length;
ok(geprueft >= ERWARTET,
`jede Rolle war auf jeder Seite (${geprueft} von ${ERWARTET} Durchgängen)`);
if (berichte.length) {
console.log("\n--- Was zu tun ist ---");
for (const b of berichte) console.log(` ${b.rolle} · ${b.pfad}\n ${b.probleme.join("\n ")}`);
}
try { rmSync(ordner, { recursive: true, force: true }); } catch { /* egal */ }
console.log(`\n${fehler ? "FEHLER: " + fehler : "Alles in Ordnung"} — ${geprueft} Prüfungen`);
process.exit(fehler ? 1 : 0);
Binary file not shown.

After

Width:  |  Height:  |  Size: 1.0 MiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 294 KiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 1.2 MiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 1014 KiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 1.6 MiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 1.5 MiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 835 KiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 1.0 MiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 246 KiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 324 KiB

+34 -6
View File
@@ -11,6 +11,7 @@
import express from "express";
import {
db, protokolliere, echteIp, sitzungLesen, betreutWo, istLeitung, heuteLokal, ROLLEN_SORTIERUNG, betreuteIds,
externPruefen, externSql,
} from "./workspace.js";
export const aufgabenRouter = express.Router();
@@ -58,7 +59,10 @@ export function sichtbar(person) {
case "admin":
return { wo: "1=1", werte: [] };
case "creator":
return { wo: "(a.creator_id = ? OR a.verantwortlich_id = ?)", werte: [person.id, person.id] };
return {
wo: "(a.creator_id = ? OR a.verantwortlich_id = ? OR a.erstellt_von = ?)",
werte: [person.id, person.id, person.id],
};
/* MANAGER STAND HIER BIS ZUM 01.09.2026 NICHT -- er fiel in den
Default und sah damit auf dem Aufgabenbrett GAR NICHTS. Ein
leeres Brett sieht aus wie "nichts zu tun", nicht wie ein Fehler;
@@ -67,12 +71,26 @@ export function sichtbar(person) {
Jetzt gilt fuer ihn dieselbe Regel wie fuer einen Scout: eigene
Aufgaben plus die der Creator, die er betreut. Das ist genau das
Gewuenschte -- "nur ihre zugeteilten Aufgaben von ihren Creator". */
/* "ODER ich habe sie selbst angelegt" kam am 02.09.2026 dazu, und es
war ein echter Fehler, dass es fehlte.
Legte eine Managerin eine Aufgabe an und liess das Feld "Creator"
auf "—" (oder trug seit heute einen freien Namen ein), war
creator_id leer und verantwortlich_id ebenfalls. Damit traf KEINE
der beiden Bedingungen zu: Die Aufgabe verschwand in dem Moment,
in dem sie gespeichert wurde -- nur DogFather sah sie noch. Kein
Fehler, keine Meldung, die Aufgabe war einfach weg.
Es bleibt dabei, dass nur DogFather ALLES sieht. Hier kommt
niemand an etwas Fremdes heran -- nur an das, was er selbst
geschrieben hat. */
case "scout":
case "manager": {
const eigen = "(a.verantwortlich_id = ? OR a.erstellt_von = ?)";
const b = betreutWo(person, "a.creator_id");
return b
? { wo: `(a.verantwortlich_id = ? OR ${b.wo})`, werte: [person.id, ...b.werte] }
: { wo: "a.verantwortlich_id = ?", werte: [person.id] };
? { wo: `(${eigen} OR ${b.wo})`, werte: [person.id, person.id, ...b.werte] }
: { wo: eigen, werte: [person.id, person.id] };
}
default:
return { wo: "0=1", werte: [] }; // unbekannte Rolle sieht nichts
@@ -87,7 +105,9 @@ function darfAendern(person, aufgabe) {
const SPALTEN = `
a.id, a.titel, a.beschreibung, a.status, a.prioritaet, a.frist,
a.creator_id, a.verantwortlich_id, a.erstellt, a.geaendert, a.erledigt_am,
pc.name AS creator_name, pv.name AS verantwortlich_name`;
a.creator_extern, a.verantwortlich_extern,
${externSql("pc.name", "a.creator_extern")} AS creator_name,
${externSql("pv.name", "a.verantwortlich_extern")} AS verantwortlich_name`;
const VERBUND = `
FROM aufgaben a
@@ -194,6 +214,13 @@ function pruefeFelder(körper, { neu }) {
if (!Number.isInteger(zahl) || zahl < 1) fehler.push("Ungültige Zuordnung.");
else aus[feld] = zahl;
}
/* Frei eingetragene Namen statt einer Person -- eine Agentur, eine
Marke, jemand ohne Konto. Sie schlagen die Auswahl: Wer tippt,
meint das Getippte, und die Verknuepfung faellt weg. */
externPruefen(körper, aus, "creator", fehler);
externPruefen(körper, aus, "verantwortlich", fehler);
return { aus, fehler };
}
@@ -385,10 +412,11 @@ aufgabenRouter.post("/workspace/api/aufgaben", gleicheHerkunft, (req, res) => {
const { lastInsertRowid } = db().prepare(`
INSERT INTO aufgaben
(titel, beschreibung, status, prioritaet, creator_id, verantwortlich_id,
frist, erstellt, erstellt_von)
VALUES (?,?,?,?,?,?,?,?,?)`).run(
creator_extern, verantwortlich_extern, frist, erstellt, erstellt_von)
VALUES (?,?,?,?,?,?,?,?,?,?,?)`).run(
aus.titel, aus.beschreibung ?? null, aus.status ?? "offen",
aus.prioritaet ?? "mittel", aus.creator_id ?? null, aus.verantwortlich_id ?? null,
aus.creator_extern ?? null, aus.verantwortlich_extern ?? null,
aus.frist ?? null, jetzt(), req.person.id);
protokolliere("aufgabe_angelegt", {
+39 -9
View File
@@ -17,6 +17,7 @@
import express from "express";
import {
db, protokolliere, echteIp, sitzungLesen, betreutWo, darfCreator, betreuteIds, istLeitung, istDogFather,
externPruefen, externSql,
} from "./workspace.js";
export const bereicheRouter = express.Router();
@@ -199,17 +200,32 @@ export function sichtbar(person) {
istLeitung und bleibt unveraendert -- sonst haette dieser eine
Wunsch stillschweigend seine halben Rechte mitgenommen. */
if (istDogFather(person)) return { wo: "1=1", werte: [] };
if (person.rolle === "creator") return { wo: "e.creator_id = ?", werte: [person.id] };
/* Ein Scout sieht die Bereiche der Creator, die er betreut -- und ohne
Zuteilung gar nichts (null heisst: Bereich existiert fuer dich nicht). */
return betreutWo(person, "e.creator_id");
/* "ODER ich habe ihn selbst angelegt" kam am 02.09.2026 dazu -- aus
demselben Grund wie bei den Aufgaben: Ein Eintrag ohne creator_id
(Feld auf "—" gelassen oder seit heute ein freier Name) traf keine
der Bedingungen und war fuer den, der ihn gerade geschrieben hatte,
sofort unsichtbar. Nur DogFather sah ihn noch.
Es sieht weiterhin niemand etwas Fremdes -- nur das Eigene. */
if (person.rolle === "creator") {
return { wo: "(e.creator_id = ? OR e.erstellt_von = ?)", werte: [person.id, person.id] };
}
/* Ein Scout sieht die Bereiche der Creator, die er betreut -- dazu,
was er selbst eingetragen hat. */
const b = betreutWo(person, "e.creator_id");
return b
? { wo: `(e.erstellt_von = ? OR ${b.wo})`, werte: [person.id, ...b.werte] }
: { wo: "e.erstellt_von = ?", werte: [person.id] };
}
const SPALTEN = `
e.id, e.bereich, e.art, e.titel, e.text, e.datum, e.bewertung,
e.dringlichkeit, e.status, e.creator_id, e.erstellt, e.erstellt_von, e.geaendert,
e.hook, e.format, e.saeule_id, e.geplant,
pc.name AS creator_name, pe.name AS erstellt_name,
e.creator_extern,
${externSql("pc.name", "e.creator_extern")} AS creator_name,
pe.name AS erstellt_name,
(SELECT name FROM content_saeulen s WHERE s.id = e.saeule_id) AS saeule_name,
(SELECT slot FROM content_saeulen s WHERE s.id = e.saeule_id) AS saeule_slot`;
@@ -345,6 +361,13 @@ function pruefe(bereich, körper, { neu }) {
else aus.creator_id = z;
}
}
/* Ein frei eingetragener Name statt eines Creators -- eine Marke, ein
Partner, jemand ohne Konto im Workspace. Er schlaegt die Auswahl:
Wer tippt, meint das Getippte. Der Eintrag gehoert dann zu keinem
Konto; sichtbar bleibt er ueber erstellt_von (siehe sichtbar()). */
externPruefen(körper, aus, "creator", fehler);
return { aus, fehler };
}
@@ -366,7 +389,14 @@ bereicheRouter.post("/workspace/api/bereich/:bereich", gleicheHerkunft, (req, re
Scout hat gar keinen eigenen Betreuungsbereich. */
if (req.person.rolle === "creator") {
aus.creator_id = req.person.id;
} else if (req.person.rolle === "scout") {
aus.creator_extern = null; // der eigene Bereich gehört ihm, nicht einem Namen
} else if (req.person.rolle === "scout" && !aus.creator_extern) {
/* Der freie Name nimmt diesen Zweig ausdrücklich aus: Wer "Marke
XY" eintippt, will keinen seiner Creator zugeordnet bekommen.
Ohne diese Ausnahme hätte die Notlösung darunter den getippten
Namen stillschweigend durch den erstbesten Creator ersetzt --
der Eintrag stünde dann bei jemandem, der nichts damit zu tun
hat. Sichtbar bleibt er über erstellt_von. */
const w = Number(aus.creator_id);
if (!darfCreator(req.person, w)) {
const erster = betreuteIds(req.person)[0];
@@ -390,11 +420,11 @@ bereicheRouter.post("/workspace/api/bereich/:bereich", gleicheHerkunft, (req, re
const { lastInsertRowid } = db().prepare(`
INSERT INTO eintraege
(bereich, art, titel, text, datum, bewertung, dringlichkeit, status,
creator_id, erstellt, erstellt_von, hook, format, saeule_id, geplant)
VALUES (?,?,?,?,?,?,?,?,?,?,?,?,?,?,?)`).run(
creator_id, creator_extern, erstellt, erstellt_von, hook, format, saeule_id, geplant)
VALUES (?,?,?,?,?,?,?,?,?,?,?,?,?,?,?,?)`).run(
bereich, aus.art, aus.titel, aus.text ?? null, aus.datum,
aus.bewertung ?? null, aus.dringlichkeit ?? "mittel", aus.status ?? "offen",
aus.creator_id ?? null, jetzt(), req.person.id,
aus.creator_id ?? null, aus.creator_extern ?? null, jetzt(), req.person.id,
aus.hook ?? null, aus.format ?? null, aus.saeule_id ?? null, aus.geplant ?? null);
protokolliere("eintrag_angelegt", {
+56 -1
View File
@@ -17,11 +17,18 @@
===================================================================== */
import express from "express";
import { db, protokolliere, echteIp, sitzungLesen } from "./workspace.js";
import {
db, protokolliere, echteIp, sitzungLesen, einstellung, einstellungSetzen, istLeitung,
} from "./workspace.js";
import { sichtbar } from "./workspace-kalender.js";
export const callRouter = express.Router();
/* Wie lange nach dem geplanten Ende ein Call noch als "läuft gerade"
gilt. Gespräche ziehen sich; wer eine Viertelstunde später beitritt,
soll den Knopf noch finden. */
const NACHLAUF_MIN = 60;
const TITEL_MAX = 160;
const TEXT_MAX = 6000;
const TODOS_MAX = 12;
@@ -113,6 +120,17 @@ callRouter.get("/workspace/api/calls", (req, res) => {
const grenze = jetztLokal();
res.json({
jetzt: grenze,
/* Wo der Call stattfindet, wenn am Termin selbst kein Link steht.
Vorher gab es den Knopf "Call öffnen" nur, wenn jemand von Hand
einen Link eingetragen hatte -- stand dort "Hier" oder "Discord",
war da nichts zum Anklicken, und die Frage "wo führe ich den
Call?" blieb unbeantwortet. Jetzt hat das Team einen festen
Sprachkanal, und jeder Call zeigt darauf.
Der Link liegt in den Einstellungen und nicht fest im Code: Ein
Kanal kann umziehen, und dann darf das kein Programmierauftrag
sein. */
call_link: einstellung("call_link", "") || "",
/* Die Reihenfolge der Gruppen ist die Dringlichkeit: Was fehlt,
steht oben -- nicht was als Naechstes kommt. */
offen: alle.filter((c) => c.beginn <= grenze && !c.protokoll_id).reverse(),
@@ -127,6 +145,43 @@ callRouter.get("/workspace/api/calls", (req, res) => {
/* ---------- Protokoll schreiben ----------------------------------------- */
/* ---------- Wo die Calls stattfinden -------------------------------------
Ein Link, den das Management einmal setzt (der Discord-Sprachkanal des
Teams). Er beantwortet die Frage "wo führe ich den Call?" ein für alle
Mal, statt sie bei jedem Termin neu zu stellen.
Ein Termin darf trotzdem seinen eigenen Ort haben -- ein Gespräch mit
einer Agentur findet nun einmal woanders statt. Der eigene Ort
gewinnt; dieser hier ist die Antwort, wenn keiner eingetragen wurde. */
callRouter.put("/workspace/api/call-link", gleicheHerkunft, (req, res) => {
try {
if (!istLeitung(req.person)) return res.status(403).json({ fehler: "nicht_erlaubt" });
const roh = String(req.body?.link ?? "").trim();
if (roh) {
let u;
try { u = new URL(roh); } catch { u = null; }
/* Nur http(s). Ohne diese Prüfung liesse sich hier ein
javascript:-Verweis hinterlegen, den anschliessend JEDER im Team
mit einem Klick ausfuehrt -- der Link steht ja auf jeder
Call-Karte. */
if (!u || (u.protocol !== "https:" && u.protocol !== "http:")) {
return res.status(400).json({ fehler: "Das ist keine gültige http(s)-Adresse." });
}
if (roh.length > 400) return res.status(400).json({ fehler: "Der Link ist zu lang." });
}
einstellungSetzen("call_link", roh, { ...req.person, ip: echteIp(req) });
protokolliere("call_link_gesetzt", {
personId: req.person.id, rolle: req.person.rolle, ip: echteIp(req),
detail: (roh || "geleert").slice(0, 120),
});
res.json({ ok: true, call_link: roh });
} catch (fehler) {
console.error("[workspace] Call-Link setzen:", fehler?.message);
res.status(503).json({ fehler: "nicht_verfuegbar" });
}
});
callRouter.post("/workspace/api/calls/:id/protokoll", gleicheHerkunft, (req, res) => {
const d = db();
try {
+18 -1
View File
@@ -30,6 +30,7 @@ import { join, extname, basename } from "node:path";
import { mkdirSync, createReadStream, writeFileSync, unlinkSync, statSync } from "node:fs";
import {
db, protokolliere, echteIp, sitzungLesen, DATEN_ORDNER, betreutWo, darfCreator, betreuteIds, istLeitung, istDogFather, ROLLEN_SORTIERUNG,
externSql, EXTERN_MAX,
} from "./workspace.js";
export const dateienRouter = express.Router();
@@ -149,7 +150,9 @@ export function freigabenSetzen(dateiId, ids, person) {
const SPALTEN = `
d.id, d.name_original, d.groesse, d.typ, d.status, d.notiz,
d.creator_id, d.hochgeladen_von, d.erstellt, d.geaendert,
pc.name AS creator_name, ph.name AS hochgeladen_name`;
d.creator_extern,
${externSql("pc.name", "d.creator_extern")} AS creator_name,
ph.name AS hochgeladen_name`;
const VERBUND = `
FROM dateien d
@@ -245,6 +248,20 @@ dateienRouter.post("/workspace/api/dateien",
creatorId = z;
}
}
/* Ein frei eingetragener Name statt einer Person -- eine Agentur,
eine Marke, ein Partner ohne Konto. Er kommt wie der Dateiname
URL-kodiert im Kopf, sonst zerbrechen Umlaute: Kopfzeilen sind
streng genommen nur ASCII, und "Müller" käme als "Müller" an.
Der Name schlaegt die Auswahl -- wer tippt, meint das Getippte.
Sichtbar bleibt die Datei ueber hochgeladen_von. */
let creatorExtern = null;
if (req.person.rolle !== "creator") {
let roh = "";
try { roh = decodeURIComponent(req.get("x-creator-extern") || ""); } catch { roh = ""; }
roh = roh.replace(/[\u0000-\u001f\u007f]/g, "").trim().slice(0, EXTERN_MAX);
if (roh) { creatorExtern = roh; creatorId = null; }
}
/* Ein Scout laedt ohne Bereichszuordnung ab -- die Datei sehen dann
er selbst und das Management. Einem Creator direkt etwas in den
Bereich zu legen bleibt dem Management vorbehalten, so wie im
+29 -7
View File
@@ -14,6 +14,7 @@
import express from "express";
import {
db, protokolliere, echteIp, sitzungLesen, istLeitung, termineSichtbar, heuteLokal,
externPruefen, externSql,
} from "./workspace.js";
import {
nachfuellenAlle, serienPruefen, serieAnlegen, zuordnungErzwingen,
@@ -58,11 +59,17 @@ kalenderRouter.use("/workspace/api/termine", angemeldet);
-suche.js holen ihn von hier. */
export const sichtbar = (person) => termineSichtbar(person, "t");
/* Der Name faellt auf den frei eingetragenen Text zurueck, wenn keine
Person verknuepft ist. Beide Namen greifen auf dasselbe Feld zurueck,
weil das Formular auch nur EINE Auswahl hat ("Mit wem") und aus ihr
beide Spalten fuellt -- eine getrennte Behandlung waere hier eine
Unterscheidung ohne Unterschied. */
const SPALTEN = `
t.id, t.titel, t.beschreibung, t.art, t.beginn, t.dauer_min, t.ort,
t.creator_id, t.teilnehmer_id, t.erledigt, t.erstellt, t.erstellt_von,
t.serie_id, t.serie_tag,
pc.name AS creator_name, pt.name AS teilnehmer_name`;
t.serie_id, t.serie_tag, t.teilnehmer_extern,
${externSql("pc.name", "t.teilnehmer_extern")} AS creator_name,
${externSql("pt.name", "t.teilnehmer_extern")} AS teilnehmer_name`;
const VERBUND = `
FROM termine t
@@ -168,6 +175,15 @@ function pruefe(körper, { neu }) {
if (!Number.isInteger(z) || z < 1) fehler.push("Ungültige Zuordnung.");
else aus[feld] = z;
}
/* Ein frei eingetragener Name statt einer Person ("Agentur Müller",
eine Marke, ein Gast). Er schlaegt die Auswahl: Wer tippt, meint
das Getippte. Weil das Formular mit EINER Auswahl beide Spalten
fuellt, faellt hier auch creator_id -- sonst gehoerte der Termin
weiterhin einem Creator, waehrend "mit wem" jemand anderes sagt. */
externPruefen(körper, aus, "teilnehmer", fehler);
if (aus.teilnehmer_extern) aus.creator_id = null;
return { aus, fehler };
}
@@ -178,10 +194,14 @@ kalenderRouter.post("/workspace/api/termine", gleicheHerkunft, (req, res) => {
const { aus, fehler } = pruefe(req.body || {}, { neu: true });
if (fehler.length) return res.status(400).json({ fehler: fehler.join(" ") });
/* Wer nicht Management ist, legt nur für sich selbst an. */
/* Wer nicht Management ist, legt nur für sich selbst an. Das Feld
"Mit wem" bekommt er gar nicht zu sehen -- ein trotzdem
mitgeschickter freier Name faellt hier weg, nicht erst in der
Anzeige. */
if (!istLeitung(req.person)) {
aus.creator_id = req.person.rolle === "creator" ? req.person.id : null;
aus.teilnehmer_id = req.person.id;
aus.teilnehmer_extern = null;
}
for (const feld of ["creator_id", "teilnehmer_id"]) {
if (aus[feld] && !db().prepare("SELECT 1 FROM personen WHERE id = ? AND aktiv = 1").get(aus[feld])) {
@@ -217,11 +237,11 @@ kalenderRouter.post("/workspace/api/termine", gleicheHerkunft, (req, res) => {
const { lastInsertRowid } = db().prepare(`
INSERT INTO termine
(titel, beschreibung, art, beginn, dauer_min, ort, creator_id, teilnehmer_id,
erledigt, erstellt, erstellt_von)
VALUES (?,?,?,?,?,?,?,?,0,?,?)`).run(
teilnehmer_extern, erledigt, erstellt, erstellt_von)
VALUES (?,?,?,?,?,?,?,?,?,0,?,?)`).run(
aus.titel, aus.beschreibung ?? null, aus.art ?? "termin", aus.beginn,
aus.dauer_min ?? 30, aus.ort ?? null, aus.creator_id ?? null,
aus.teilnehmer_id ?? null, jetzt(), req.person.id);
aus.teilnehmer_id ?? null, aus.teilnehmer_extern ?? null, jetzt(), req.person.id);
protokolliere("termin_angelegt", {
personId: req.person.id, rolle: req.person.rolle, ip: echteIp(req),
@@ -247,7 +267,9 @@ kalenderRouter.patch("/workspace/api/termine/:id", gleicheHerkunft, (req, res) =
const { aus, fehler } = pruefe(req.body || {}, { neu: false });
if (fehler.length) return res.status(400).json({ fehler: fehler.join(" ") });
if (!istLeitung(req.person)) { delete aus.creator_id; delete aus.teilnehmer_id; }
if (!istLeitung(req.person)) {
delete aus.creator_id; delete aus.teilnehmer_id; delete aus.teilnehmer_extern;
}
const felder = Object.keys(aus);
if (!felder.length) return res.status(400).json({ fehler: "nichts_zu_aendern" });
+22 -5
View File
@@ -31,15 +31,27 @@ const tagOffset = (tage) => new Date(Date.now() - tage * 86400_000).toISOString(
function angemeldet(req, res, next) {
const person = sitzungLesen(req);
if (!person) return res.status(401).json({ fehler: "nicht_angemeldet" });
/* Ein Scout ohne zugeteilte Creator hat hier nichts zu suchen -- und
erfaehrt per 404 auch nicht, dass es den Bereich gibt. */
if (person.rolle === "scout" && !betreuteIds(person).length) {
return res.status(404).json({ fehler: "nicht_gefunden" });
}
req.person = person;
next();
}
/* HIER STAND BIS ZUM 02.09.2026 EIN 404 FUER SCOUTS OHNE CREATOR.
Der Gedanke war: Wer hier nichts zu sehen hat, soll nicht einmal
erfahren, dass es den Bereich gibt. Das ging nach hinten los -- die
Seite ist ja verlinkt, jeder Scout kommt mit einem Klick hin. Er
landete dann auf einer Seite, die sich nicht aufbauen konnte, mit
einem Fehler in der Konsole und ohne ein Wort, woran es liegt.
Ein Bereich, den eine Rolle SIEHT, muss auch funktionieren. Deshalb
antwortet der Report jetzt sauber und leer, statt sich zu verweigern:
Die Auswahl ist leer, die Zahlen sind leer, und die Seite kann sagen,
dass noch kein Creator zugeteilt ist. Zu sehen bekommt er dadurch
keine Zeile mehr als vorher -- zielCreator() gibt einem Scout ohne
Zuteilung weiterhin -1, und darauf passt kein Datensatz. */
const ohneZuteilung = (person) =>
person.rolle === "scout" && !betreuteIds(person).length;
reportRouter.use("/workspace/api/report", angemeldet);
/* Auf welchen Creator schaut der Report? Das Management darf waehlen
@@ -65,6 +77,11 @@ function zielCreator(req) {
reportRouter.get("/workspace/api/report", (req, res) => {
try {
/* Ohne zugeteilten Creator gibt es nichts auszuwerten. Das ist eine
Auskunft, kein Fehler -- die Seite baut daraus ihren Hinweis. */
if (ohneZuteilung(req.person)) {
return res.json({ leer: true, grund: "keine_zuteilung", creator: null });
}
const tage = Math.min(Math.max(Number(req.query.tage) || 30, 7), 180);
const creator = zielCreator(req);
+23 -9
View File
@@ -59,7 +59,7 @@
import express from "express";
import {
db, protokolliere, echteIp, sitzungLesen, istLeitung, termineSichtbar,
heuteLokal, tagLokal,
heuteLokal, tagLokal, externPruefen, externSql,
} from "./workspace.js";
export const serienRouter = express.Router();
@@ -265,15 +265,17 @@ export function serieNachfuellen(serieId) {
const einfuegen = d.prepare(`
INSERT INTO termine
(titel, beschreibung, art, beginn, dauer_min, ort, creator_id, teilnehmer_id,
erledigt, erstellt, erstellt_von, serie_id, serie_tag, serie_beruehrt)
VALUES (?,?,?,?,?,?,?,?,0,?,?,?,?,0)`);
teilnehmer_extern, erledigt, erstellt, erstellt_von, serie_id, serie_tag,
serie_beruehrt)
VALUES (?,?,?,?,?,?,?,?,?,0,?,?,?,?,0)`);
let neu = 0;
const stempel = jetztStempel();
for (const tag of tage) {
if (da.has(tag) || aus.has(tag)) continue;
einfuegen.run(s.titel, s.beschreibung, s.art, `${tag}T${s.uhrzeit}`, s.dauer_min,
s.ort, s.creator_id, s.teilnehmer_id, stempel, s.erstellt_von, s.id, tag);
s.ort, s.creator_id, s.teilnehmer_id, s.teilnehmer_extern ?? null,
stempel, s.erstellt_von, s.id, tag);
neu++;
}
return neu;
@@ -385,6 +387,12 @@ export function serienPruefen(körper, { neu }) {
else aus[feld] = z;
}
/* Ein frei eingetragener Name statt einer Person -- gleiche Regel wie
beim einzelnen Termin, damit eine Wiederholung nicht plötzlich
etwas anderes kann als der Termin, aus dem sie entsteht. */
externPruefen(körper, aus, "teilnehmer", fehler);
if (aus.teilnehmer_extern) aus.creator_id = null;
/* Ein Ende vor dem Anfang ergäbe eine Serie ohne einen einzigen
Termin -- sie stünde in der Liste und täte nichts. */
const start = aus.start_tag ?? körper.start_tag;
@@ -402,11 +410,12 @@ export function serieAnlegen(aus, person) {
const { lastInsertRowid } = d.prepare(`
INSERT INTO termin_serien
(titel, beschreibung, art, takt, start_tag, uhrzeit, ende_tag, dauer_min, ort,
creator_id, teilnehmer_id, aktiv, erstellt, erstellt_von)
VALUES (?,?,?,?,?,?,?,?,?,?,?,1,?,?)`).run(
creator_id, teilnehmer_id, teilnehmer_extern, aktiv, erstellt, erstellt_von)
VALUES (?,?,?,?,?,?,?,?,?,?,?,?,1,?,?)`).run(
aus.titel, aus.beschreibung ?? null, aus.art ?? "termin", aus.takt, aus.start_tag,
aus.uhrzeit, aus.ende_tag ?? null, aus.dauer_min ?? 30, aus.ort ?? null,
aus.creator_id ?? null, aus.teilnehmer_id ?? null, jetztStempel(), person.id);
aus.creator_id ?? null, aus.teilnehmer_id ?? null, aus.teilnehmer_extern ?? null,
jetztStempel(), person.id);
const id = Number(lastInsertRowid);
const angelegt = serieNachfuellen(id);
@@ -424,6 +433,7 @@ export function zuordnungErzwingen(aus, person) {
if (istLeitung(person)) return;
aus.creator_id = person.rolle === "creator" ? person.id : null;
aus.teilnehmer_id = person.id;
aus.teilnehmer_extern = null;
}
/* ---------- Schranken ----------------------------------------------------- */
@@ -469,7 +479,9 @@ serienRouter.get("/workspace/api/serien", (req, res) => {
const person = req.sicht || req.person;
const { wo, werte } = termineSichtbar(person, "s");
const roh = db().prepare(`
SELECT s.*, pc.name AS creator_name, pt.name AS teilnehmer_name
SELECT s.*,
${externSql("pc.name", "s.teilnehmer_extern")} AS creator_name,
${externSql("pt.name", "s.teilnehmer_extern")} AS teilnehmer_name
FROM termin_serien s
LEFT JOIN personen pc ON pc.id = s.creator_id
LEFT JOIN personen pt ON pt.id = s.teilnehmer_id
@@ -529,7 +541,9 @@ serienRouter.patch("/workspace/api/serien/:id", gleicheHerkunft, (req, res) => {
const { aus, fehler } = serienPruefen(req.body || {}, { neu: false });
if (fehler.length) return res.status(400).json({ fehler: fehler.join(" ") });
if (!istLeitung(req.person)) { delete aus.creator_id; delete aus.teilnehmer_id; }
if (!istLeitung(req.person)) {
delete aus.creator_id; delete aus.teilnehmer_id; delete aus.teilnehmer_extern;
}
if (req.body?.aktiv !== undefined) aus.aktiv = req.body.aktiv ? 1 : 0;
/* Auch gegen den BESTEHENDEN Start prüfen, nicht nur gegen einen
+81
View File
@@ -194,6 +194,37 @@ function umstellungen(d) {
["termine", "serie_id", "INTEGER REFERENCES termin_serien(id) ON DELETE SET NULL"],
["termine", "serie_tag", "TEXT"],
["termine", "serie_beruehrt", "INTEGER NOT NULL DEFAULT 0"],
/* ---- Frei eingetragene Namen (02.09.2026) ----
Wunsch: "ich will da auch sachen selber noch eintragen können,
also aussuchen und selbst eintragen."
Bis hierher konnte an einem Eintrag nur stehen, wer auch ein Konto
im Workspace hat. Eine Agentur, eine Marke, ein Gast liess sich
nicht eintragen -- man haette dafuer ein Konto anlegen muessen,
das nie jemand benutzt.
Eine EIGENE Spalte je Feld, kein Missbrauch der id-Spalte: Ein
Fremdschluessel zeigt auf eine Person oder auf nichts. Einen
Namen dort hineinzuschreiben haette jede Verknuepfung zerstoert.
Es gilt entweder/oder: Steht eine Person drin, ist das Feld leer,
und umgekehrt. Durchgesetzt wird das beim Speichern (siehe
externPruefen), nicht durch eine CHECK-Regel -- die liesse sich
an einer bestehenden Tabelle nicht mehr nachtragen.
WICHTIG, damit nichts still verschwindet: Ueberall, wo bisher der
Name der verknuepften Person gelesen wurde, faellt die Abfrage
jetzt auf diesen Text zurueck (siehe externSql). Ein frei
eingetragener Name steht dadurch in jeder Liste, jeder Suche und
jeder Uebersicht mit da -- gekennzeichnet als "(extern)", damit
niemand ihn fuer ein Konto haelt. */
["termine", "teilnehmer_extern", "TEXT"],
["termin_serien", "teilnehmer_extern", "TEXT"],
["aufgaben", "creator_extern", "TEXT"],
["aufgaben", "verantwortlich_extern", "TEXT"],
["eintraege", "creator_extern", "TEXT"],
["dateien", "creator_extern", "TEXT"],
]) {
try {
const vorhanden = d.prepare(`PRAGMA table_info(${tabelle})`).all().map((s) => s.name);
@@ -1150,6 +1181,56 @@ export function betreutWo(person, spalte) {
return { wo: `${spalte} IN (${ids.map(() => "?").join(",")})`, werte: ids };
}
/* =====================================================================
FREI EINGETRAGENE NAMEN (02.09.2026)
Ein Feld wie "Mit wem" oder "Creator" nimmt entweder eine Person aus
dem Workspace ODER einen frei getippten Namen. Beides zugleich waere
eine Aussage, die niemand aufloesen kann.
WAS EIN FREIER NAME NICHT KANN, und warum das hier steht:
Er ist eine Beschriftung, kein Konto. Er sieht nichts, bekommt nichts
angezeigt, hat kein Aufgabenbrett. Bei "Creator" heisst das: Der
Eintrag gehoert zu niemandem im System und taucht deshalb in keiner
personenbezogenen Auswertung auf. Filipe hat das am 02.09.2026
ausdruecklich so gewaehlt, nachdem der Nachteil benannt war; das
Formular sagt es an der Stelle noch einmal.
Damit daraus kein STILLER Ausfall wird, ist die Gegenmassnahme
eingebaut: externSql. Jede Abfrage, die bisher den Namen der
verknuepften Person las, faellt jetzt auf den freien Text zurueck.
Der Eintrag verschwindet dadurch aus keiner Liste, keiner Suche und
keiner Uebersicht -- er ist nur eben als "(extern)" gekennzeichnet.
===================================================================== */
export const EXTERN_MAX = 80;
/** Prueft einen frei eingetragenen Namen und schreibt ihn nach `aus`.
* `feld` ist die Spalte ohne Endung, also "creator" oder "teilnehmer".
*
* Ist eine Person gewaehlt, wird der freie Name verworfen statt
* abgelehnt: Wer erst jemanden auswaehlt und dann tippt, meint das
* Getippte nicht mehr -- eine Fehlermeldung waere hier nur im Weg. */
export function externPruefen(körper, aus, feld, fehler) {
const schluessel = `${feld}_extern`;
if (körper[schluessel] === undefined) return;
const t = String(körper[schluessel] ?? "").trim();
if (!t) { aus[schluessel] = null; return; }
if (t.length > EXTERN_MAX) { fehler.push("Der eingetragene Name ist zu lang."); return; }
/* Steuerzeichen raus. Sie waeren unsichtbar und koennten eine Zeile
in Listen und Ausgaben zerreissen. */
aus[schluessel] = t.replace(/[\u0000-\u001f\u007f]/g, "");
aus[`${feld}_id`] = null;
}
/** SQL-Baustein: der Name der Person -- und wenn keine verknuepft ist,
* der frei eingetragene Text, gekennzeichnet.
*
* In SQLite ergibt NULL || 'x' wieder NULL. Ist die Spalte leer, faellt
* COALESCE deshalb korrekt auf NULL durch und nicht auf " (extern)". */
export const externSql = (personSpalte, externSpalte) =>
`COALESCE(${personSpalte}, ${externSpalte} || ' (extern)')`;
/* Wer sieht welchen Termin -- und damit auch: welche Wiederholung.
NUR DogFather sieht alles (01.09.2026). Vorher stand hier istLeitung()