Verwaltung: Zugangscode wieder bei jedem Oeffnen noetig

Dogi hat die Lockerung vom 04.08.2026 ("Code nur einmal am Tag") heute
zurueckgenommen. Gewaehlte Auspraegung: Code beim OEFFNEN der Seite/App,
Neuladen im selben Tab wirft nicht raus, keine Abmeldung bei Untaetigkeit.

- admin-auth.js legt die Sitzung jetzt in sessionStorage statt in
  localStorage: gehoert zum Tab/App-Fenster, uebersteht F5 und Uploads,
  ist beim naechsten Oeffnen weg. Zweiter Tab = eigener Code.
- Alte localStorage-Sitzung wird beim ersten Laden einmalig entfernt --
  sonst waere Dogi trotz Umstellung mit dem alten Token weiter drin und
  ein Token laege monatelang im Browser herum.
- Versionsnummer des Skripts hochgesetzt: Caddy liefert Assets mit
  max-age=14400, der Browser haette die alte Anmelde-Logik sonst bis zu
  vier Stunden weiterbenutzt.
- Der 24-Std-Ablauf bleibt als Rueckfallsicherung fuer tagelang offene
  Tabs; der Server erzwingt dieselbe Grenze weiterhin selbst.
- Neuer Test pruef-verwaltung-anmeldung.mjs (12 Pruefungen: Gate beim
  Oeffnen, alte Sitzung wirkungslos, falscher/richtiger Code, F5 bleibt
  drin, neuer Tab verlangt Code, Abmelden raeumt auf, Untaetigkeit meldet
  NICHT ab).
- pruef-verwaltung-kacheln.mjs: echten Aufruf ans Live-Backend abgefangen
  und auf die Supporter-Zeilen gewartet -- der Test hatte dadurch
  gelegentlich falsch gemeldet.

Co-Authored-By: Claude Opus 5 <[email protected]>
This commit is contained in:
2026-08-27 13:28:14 +02:00
co-authored by Claude Opus 5
parent 0465a7a14a
commit 7960b212c8
4 changed files with 226 additions and 20 deletions
+13 -8
View File
@@ -1289,7 +1289,11 @@
<script src="assets/js/data-manager.js?v=20260828b"></script>
<script src="assets/js/data-stimmen-avatare.js?v=20260828b"></script>
<script src="assets/js/main.js?v=20260828b"></script>
<script src="assets/js/admin-auth.js?v=20260828b"></script>
<!-- Versionsnummer bewusst hochgesetzt (27.08.2026): Caddy liefert Assets mit
max-age=14400, ein Browser hätte die alte Anmelde-Logik sonst bis zu vier
Stunden weiterbenutzt und Dogi wäre trotz Umstellung weiter ohne Code
drin gewesen. Neue Adresse = sofort neue Datei. -->
<script src="assets/js/admin-auth.js?v=20260827-jedesmal"></script>
<script>
(function () {
const API_BASE_URL = "https://postfach.dogfather-universe.com";
@@ -3068,13 +3072,14 @@
document.getElementById("liste-ansicht").style.display = "";
});
// Nutzer-Wunsch 04.08.2026 (aktualisiert): der Zugangscode soll nur
// EINMAL PRO TAG eingegeben werden müssen, nicht bei jedem Besuch (das
// war die ursprüngliche, jetzt bewusst gelockerte Regel). admin-auth.js
// speichert die Sitzung dafür seit heute in localStorage mit eigenem
// 24-Std-Ablauf, der Server erzwingt zusätzlich dasselbe Zeitlimit
// (lib/auth.js) — läuft die Sitzung ab, verlangt pruefeSession() ganz
// automatisch wieder den Gate-Bildschirm.
// Nutzer-Wunsch 27.08.2026: der Zugangscode wird wieder bei JEDEM ÖFFNEN
// der Seite/App verlangt (die Lockerung "nur einmal am Tag" vom 04.08.2026
// ist damit aufgehoben). Umgesetzt in admin-auth.js über sessionStorage:
// gehört zum Tab/App-Fenster, übersteht ein Neuladen (F5, Upload), ist
// beim nächsten Öffnen aber weg. Eine Abmeldung bei Untätigkeit wurde
// ausdrücklich NICHT gewünscht. Der Server erzwingt zusätzlich sein
// eigenes 24-Std-Limit (server-internal/lib/auth.js) — fehlt oder taugt
// die Sitzung nicht, zeigt pruefeSession() automatisch wieder das Gate.
pruefeSession();
})();
</script>