Die rechte Hand: dieselben Rechte, außer an DogFather

Filipe: „die rechte hand soll das auch sehen. und die selben rechte
da haben wie dogfather. das einzige was sie nicht kann ist die
dogfather rolle oder leute anfassen. also da kann sie nichts
verändern."

ZUERST EIN IRRTUM VON MIR. Ich hatte den Bildschirmfoto-Ausschnitt
fuer die Rechtetafel gehalten und dort gebaut. „Vertritt dich im
Alltag und koordiniert das Team" steht aber in workspace-personen.js:
Gemeint war die PERSONENSEITE. Die Arbeit an der Rechtetafel ist
trotzdem drin (siehe unten) -- sie loeste dasselbe Problem an einer
zweiten Stelle.

=== DIE PERSONENSEITE ===

DIE OBERFLAECHE WAR STRENGER ALS DER SERVER. In personen.js stand
`if (ich.rolle === 'hand') { keine Knoepfe }` mit der Begruendung
„Der Server antwortet ihr auf jeden davon mit 404". Am 22.09. stimmte
das. Seither wurde der Server ZWEIMAL erweitert -- sie durfte
Personen anlegen, Codes neu erzeugen und Rollen aendern -- und diese
Zeile blieb stehen. Sie hatte drei Rechte und sah keinen einzigen
Knopf. Ein Rollenvergleich im Browser ist genau die zweite Wahrheit,
die still veraltet.

Jetzt fragt die Oberflaeche den Server (`darf_zugaenge_verwalten`,
`darf_personen_loeschen`, `rollen_anfassbar`). Dazu kommen SPERREN
und LOESCHEN, die bis heute ausdruecklich bei DogFather lagen --
Filipes „das einzige" ist juenger und eindeutig.

Die Knoepfe „Neuer Code" und „Sperren" standen inline im
DogFather-Zweig; sie sind jetzt Funktionen und werden von beiden
Stellen benutzt. Eine zweite Abschrift waere die geworden, die beim
naechsten Umbau nur halb nachgezogen wird.

ZWEI ECHTE LOECHER FAND DIE NEUE PRUEFUNG:
  * `PUT /personen/:id/rolle` hatte `nurDogFatherBeiLeitung` NICHT.
    Bis heute folgenlos; mit den neuen Rechten konnte die rechte Hand
    darueber die Rolle eines MANAGERS aendern -- waehrend derselbe
    Manager fuer DogFather auf crew. gar nicht in der Liste steht.
    Zwei Wege, zwei Antworten, und der laxere galt fuer die Rolle mit
    weniger Rechten.
  * Die Loesch-Route hatte dieselbe Middleware ebenfalls nicht. Das
    war harmlos, solange die Route selbst nur DogFather durchliess --
    seit die rechte Hand loescht, ist es die Stelle, an der DogFather
    geschuetzt wird.

=== DIE RECHTETAFEL (nicht bestellt, aber dasselbe Problem) ===

Dort durfte sie sehen, aber nichts umstellen. Jetzt umstellen wie
DogFather -- ausser der Spalte „DogFather" und der Zeile „Personen &
Zugaenge" (wer die freischaltet, hat Zugaenge vergeben, ohne einen
anzulegen). Zuruecksetzen bleibt bei DogFather: Der Knopf naehme
genau diese zwei Sperren mit, und eine Sperre, die ein zweiter Knopf
daneben aufhebt, ist keine.

Sie kann sich auch selbst nicht aussperren -- das hat er nicht
gesagt, aber eine Sperre, aus der man sich aussperren kann, ist eine
Falle. Ein festes Feld ist jetzt gar kein Knopf mehr und nennt den
Grund, der fuer DIESE Person gilt.

=== DREI MESSFEHLER VON MIR ===
Ein Manager ist auf crew. fuer die LISTE unsichtbar, fuer DogFathers
direkten Zugriff aber nicht -- ich hielt das eine fuer das andere und
erwartete, dass beide abgewiesen werden. Die Loesch-Vorschau (GET)
fehlte in meinem Waechter. Und `rollen_anfassbar` beantwortet eine
andere Frage als „wen sehe ich".

Gemessen: pruef-hand-personen, 40 Pruefungen, 0 Fehler -- jeder der
fuenf Wege einzeln gegen DogFather und die linke Hand, plus die
Gegenprobe, dass DogFather es kann. pruef-rechte-umstellen von 46 auf
56 Pruefungen. Gruen: pruef-personen-liste, pruef-personen-loeschen,
pruef-personen-kachel, pruef-rollen-anlegen, pruef-rechtetafel.

Co-Authored-By: Claude Opus 5 <[email protected]>
This commit is contained in:
2026-09-24 11:16:26 +02:00
co-authored by Claude Opus 5
parent 9f5dbb42e3
commit 710b766ffa
49 changed files with 1429 additions and 682 deletions
+79 -8
View File
@@ -153,7 +153,43 @@ function nurAdmin(req, res, next) {
const codeWeg = req.method === "POST"
&& /^\/workspace\/api\/verwaltung\/personen\/[0-9]+\/code$/
.test(req.baseUrl + req.path);
if (person.rolle === "hand" && (anlegeWeg || codeWeg)) {
/* SPERREN UND LOESCHEN KOMMEN DAZU (24.09.2026).
Filipe: „die rechte hand soll das auch sehen. und die selben
rechte da haben wie dogfather. das einzige was sie nicht kann ist
die dogfather rolle oder leute anfassen. also da kann sie nichts
verändern."
„Das einzige" ist der Punkt. Bis heute blieben Sperren und
Loeschen ausdruecklich bei DogFather (siehe der Absatz darueber,
22.09.) -- das ist damit ueberholt.
WAS SIE WEITERHIN NICHT KANN, steht nicht hier, sondern in den
Routen: An DogFather und Managern aendert nur DogFather etwas
(`ziel.rolle === "admin" || "manager"`), und welche Rollen sie
ueberhaupt anfassen darf, sagt ANLEGBAR. Diese Tuer oeffnet nur
den Weg -- wen er trifft, entscheidet die Route dahinter.
LOESCHEN IST ENDGUELTIG, und der Hausgrundsatz „Nur DogFather hat
alle endgueltigen Rechte" stand dem entgegen. Filipes Ansage ist
juenger und ausdruecklich; die Sicherungen, die wirklich zaehlen
(nie den letzten DogFather, nie an einem Admin), greifen
unabhaengig davon. */
const sperrWeg = req.method === "PATCH"
&& /^\/workspace\/api\/verwaltung\/personen\/[0-9]+$/
.test(req.baseUrl + req.path);
const loeschWeg = req.method === "DELETE"
&& /^\/workspace\/api\/verwaltung\/personen\/[0-9]+$/
.test(req.baseUrl + req.path);
/* DIE VORSCHAU GEHOERT ZUM LOESCHEN. Sie sagt, wie viel an einer
Person haengt -- wer loeschen darf, muss sie sehen, sonst
entscheidet er blind. Vergessen beim ersten Anlauf, gefunden von
pruef-hand-personen ("sie sieht die Loesch-Vorschau: 404"). */
const vorschauWeg = req.method === "GET"
&& /^\/workspace\/api\/verwaltung\/personen\/[0-9]+\/loeschbar$/
.test(req.baseUrl + req.path);
if (person.rolle === "hand"
&& (anlegeWeg || codeWeg || sperrWeg || loeschWeg || vorschauWeg)) {
req.person = person;
return next();
}
@@ -947,8 +983,18 @@ personenRouter.post("/workspace/api/verwaltung/personen/:id/code", gleicheHerkun
ohne es zu merken. Wer einen neuen Code will, hat den Knopf
daneben.
===================================================================== */
/* `nurDogFatherBeiLeitung` FEHLTE HIER (ergaenzt 24.09.2026, gefunden
von pruef-hand-personen).
Bis heute war das ohne Folgen: Die Route hat eigene Pruefungen, und
wer sie ueberhaupt erreichte, war DogFather oder jemand mit
`darfRollenWechseln`. Gemessen hat die neue Pruefung aber, dass die
rechte Hand darueber die Rolle eines MANAGERS aendern konnte --
waehrend derselbe Manager fuer DogFather auf dieser Adresse gar
nicht existiert. Zwei Wege, zwei Antworten, und der laxere war der
fuer die Rolle mit weniger Rechten. */
personenRouter.put("/workspace/api/verwaltung/personen/:id/rolle", gleicheHerkunft,
(req, res) => {
nurDogFatherBeiLeitung, (req, res) => {
try {
const id = Number(req.params.id);
const rolle = String(req.body?.rolle ?? "");
@@ -1209,22 +1255,39 @@ function anhang(id) {
Steht getrennt, damit Vorschau und Löschen GARANTIERT dieselbe Antwort
geben. Zwei Stellen mit derselben Regel laufen irgendwann auseinander. */
function darfGeloeschtWerden(person, akteur) {
if (!istDogFather(akteur)) return "Löschen darf nur DogFather.";
/* DIE RECHTE HAND DARF SEIT DEM 24.09.2026 AUCH LOESCHEN.
Filipe: „die selben rechte da haben wie dogfather. das einzige
was sie nicht kann ist die dogfather rolle oder leute anfassen."
WEN sie nicht anfassen darf, entscheidet `nurDogFatherBeiLeitung`
vor dieser Funktion -- DogFather, Manager und alles ausserhalb
von ANLEGBAR. Hier bleiben die Sicherungen, die fuer JEDEN
gelten. */
if (!istDogFather(akteur) && akteur?.rolle !== "hand") {
return "Löschen darf nur DogFather und die rechte Hand.";
}
if (person.id === akteur.id) return "Dich selbst kannst du nicht löschen.";
if (istDogFather(person)) {
/* DOPPELT, UND DAS IST ABSICHT: `nurDogFatherBeiLeitung` haelt die
rechte Hand schon vorher auf. Diese Zeile gilt DogFather selbst
-- der letzte Zugang bleibt, auch wenn er es selbst versucht. */
const { n } = db().prepare("SELECT COUNT(*) AS n FROM personen WHERE rolle = 'admin'").get();
if (n <= 1) return "Das ist der letzte DogFather-Zugang.";
}
return null;
}
personenRouter.get("/workspace/api/verwaltung/personen/:id/loeschbar", (req, res) => {
personenRouter.get("/workspace/api/verwaltung/personen/:id/loeschbar",
nurDogFatherBeiLeitung, (req, res) => {
try {
const id = Number(req.params.id);
if (!Number.isInteger(id)) return res.status(400).json({ fehler: "ungueltig" });
/* Wer gar nicht löschen darf, sieht auch die Vorschau nicht -- sie
verrät, wie viel an einer Person hängt. */
if (!istDogFather(req.person)) return res.status(404).json({ fehler: "nicht_gefunden" });
verrät, wie viel an einer Person hängt. Seit dem 24.09.2026
gehoert die rechte Hand dazu; WEN sie sehen darf, regelt
`nurDogFatherBeiLeitung` auf dieser Route. */
if (!istDogFather(req.person) && req.person?.rolle !== "hand") {
return res.status(404).json({ fehler: "nicht_gefunden" });
}
const person = db().prepare("SELECT id, name, rolle, aktiv FROM personen WHERE id = ?").get(id);
if (!person) return res.status(404).json({ fehler: "nicht_gefunden" });
@@ -1240,11 +1303,19 @@ personenRouter.get("/workspace/api/verwaltung/personen/:id/loeschbar", (req, res
}
});
personenRouter.delete("/workspace/api/verwaltung/personen/:id", gleicheHerkunft, (req, res) => {
/* `nurDogFatherBeiLeitung` STAND HIER NICHT -- und das war bis heute
harmlos, weil die Route eine Zeile weiter unten ohnehin nur
DogFather durchliess. Seit die rechte Hand loeschen darf, ist es
die Stelle, an der DogFather und die Manager geschuetzt werden.
Ohne diese Middleware koennte sie DogFather loeschen. */
personenRouter.delete("/workspace/api/verwaltung/personen/:id", gleicheHerkunft,
nurDogFatherBeiLeitung, (req, res) => {
try {
const id = Number(req.params.id);
if (!Number.isInteger(id)) return res.status(400).json({ fehler: "ungueltig" });
if (!istDogFather(req.person)) return res.status(404).json({ fehler: "nicht_gefunden" });
if (!istDogFather(req.person) && req.person?.rolle !== "hand") {
return res.status(404).json({ fehler: "nicht_gefunden" });
}
const person = db().prepare("SELECT id, name, rolle, aktiv FROM personen WHERE id = ?").get(id);
if (!person) return res.status(404).json({ fehler: "nicht_gefunden" });