Der verborgene Zugang stand im Quelltext UND in den Daten

Angefangen hat es bei einem roten Lauf aus dem Nachtlauf, nicht bei
einer Suche: `pruef-modi-wortleck` meldete drei Fundstellen des
Rollennamens in Dateien, die JEDER ausgeliefert bekommt.

  assets/css/reaktion.css   .beitrag__rolle[data-rolle="modi"]
  assets/js/meldung.js      "... und die Modis."
  assets/js/reaktion.js     modi: ['Modi', 'modi']

BEIM NACHSEHEN, WIE DER NAME DORTHIN KAM, kam das Groessere heraus:
`/workspace/api/reaktion/chat` waehlte `rolle` aus der Tabelle und gab
sie unveraendert heraus. Eine Chatnachricht eines Modis trug damit
`"rolle":"modi"` an JEDEN im Saal -- auch an Creator und Scouts, vor
denen der Zugang verborgen sein soll. Ein Blick in die Netzwerkspur
genuegte, im Quelltext war nichts zu sehen.

Die Wortleck-Pruefung KANN das nicht finden: Sie durchsucht Dateien,
nicht Antworten. Und `pruef-modi-verborgen`, die Nutzlasten prueft,
kannte den Live-Chat nicht (0 Treffer auf "reaktion/chat").

GELOEST, INDEM DIE OBERFLAECHE DIE ROLLE NICHT MEHR BRAUCHT. Sie tat
damit genau zwei Dinge: ein Abzeichen malen und "gehoert zum Team"
setzen. Beides entscheidet jetzt der Server (CHAT_ABZEICHEN) und
schickt Wort plus Farbkennung fertig mit -- an EINER Stelle, benutzt
von beiden Ausgaengen (Liste und Ereignisstrom).

DAS WORT "Modi" GEHT WEITER MIT, und das ist kein Rest: Es steht
sichtbar auf dem Abzeichen, weil Filipe das ausdruecklich wollte
("die modis, linke hand und rechte hand soll im chat extra aussehen"),
und das Modi-Team ist oeffentlich. Verborgen ist nicht das TEAM,
sondern dass es einen eigenen ZUGANG gibt -- und der Schluessel `modi`
verlaesst das Haus jetzt nicht mehr. Die Farbkennung heisst
`moderation` und benennt die Aufgabe statt des Zugangs.

NEUE MESSUNG (pruef-modi-verborgen, Abschnitt 8b): Ein Modi schreibt
im Saal, ein Creator ruft ab, und der ROHE Antworttext darf den
Schluessel nicht enthalten. Case-SENSITIV und mit Begruendung: Der
Schluessel ist im ganzen Haus klein, das Anzeigewort gross. Dazu zwei
Gegenproben (die alte Antwort MUSS erkannt werden, das Anzeigewort
darf NICHT anschlagen) und eine Zeile, die verhindert, dass der
bequemste Weg zum gruenen Haken -- das Abzeichen weglassen -- unbemerkt
bleibt.

UND EIN STILLER AUSSETZER REPARIERT. pruef-reaktion las die Abzeichen
per Suchmuster aus reaktion.js und lief ueber die GEFUNDENEN Treffer.
Nach dem Umzug fand sie nichts -- und ZWOELF Pruefungen fielen lautlos
weg (421 -> 409), bei nur einer roten Zeile. Genau der Fall aus dem
Projektgedaechtnis vom 28.08.2026. Die Schleife laeuft jetzt ueber die
ERWARTETEN vier Rollen: Fehlt eine, wird ihre Zeile rot und die Anzahl
bleibt gleich. Gegenprobe gefahren -- Abzeichen entfernt: 423 Pruefungen
wie vorher, vier rot, mit "fehlt fuer modi" als Beleg.

pruef-modi-wortleck 8 gruen (vorher 1 rot), pruef-modi-verborgen
87 -> 101 gruen, pruef-reaktion 421 -> 423 gruen. Dazu gruen:
css-klassen, deutsche-texte, haus-trennung.

Co-Authored-By: Claude Opus 5 <[email protected]>
This commit is contained in:
2026-10-07 12:15:51 +02:00
co-authored by Claude Opus 5
parent da557b5288
commit 8f1ab790d1
52 changed files with 927 additions and 720 deletions
+5 -1
View File
@@ -929,7 +929,11 @@ body.reaktion-seite > .kopfleiste { flex: none; }
background: rgba(122, 156, 235, .14);
border-color: rgba(122, 156, 235, .30);
}
.beitrag__rolle[data-rolle="modi"] {
/* Die Farbkennung heisst seit dem 07.10.2026 "moderation" und nicht
mehr wie die Rolle: Diese Datei bekommt jeder ausgeliefert, und ein
Rollenschluessel darin verraet den verborgenen Zugang. Den Wert
setzt jetzt der Server (CHAT_ABZEICHEN in workspace-reaktion.js). */
.beitrag__rolle[data-rolle="moderation"] {
color: #86cdb2;
background: rgba(96, 175, 145, .14);
border-color: rgba(96, 175, 145, .30);
+11 -1
View File
@@ -298,8 +298,18 @@
Die Sätze sagen WARUM und, wo es einen gibt, den anderen Weg.
„Das darfst du nicht" allein lässt jemanden suchen; „dafür gibt
es den Treff" beendet die Sache. */
/* „die Moderation" statt des Rollennamens (07.10.2026).
Diese Datei bekommt JEDER ausgeliefert, der irgendeine Seite des
Workspace öffnet. Stand hier der Name der verborgenen Rolle,
genügte ein Blick in den Quelltext – gemeldet von
`pruef-modi-wortleck`.
Der Satz verliert dabei nichts: Er soll sagen, WER das darf, und
„die Moderation" sagt das genauso gut wie der interne Name. Für
den, der die Meldung liest, ist es sogar die klarere Auskunft. */
nur_moderation:
'Das können nur DogFather, seine Hände und die Modis.',
'Das können nur DogFather, seine Hände und die Moderation.',
massnahme_unbekannt:
'Diese Maßnahme gibt es nicht. Möglich sind: stumm und aus der Sendung.',
nicht_gegen_team:
+20 -14
View File
@@ -1814,29 +1814,35 @@
Team oder irgendwer?
Die Wörter sind kurz, weil die Schiene schmal ist, und sie
sagen den RANG nicht. „Team" für die Hände, „Modi" für die
Moderation, „Dogi" für den, der sendet. Wer was darf, steht in
der Rechtetafel; hier geht es nur darum, wen man vor sich hat. */
const ABZEICHEN = {
admin: ['Dogi', 'dogi'],
hand: ['Team', 'team'],
linke: ['Team', 'team'],
modi: ['Modi', 'modi'],
};
sagen den RANG nicht. „Team" für die Hände, „Dogi" für den, der
sendet. Wer was darf, steht in der Rechtetafel; hier geht es nur
darum, wen man vor sich hat.
==== DIE LISTE STAND BIS ZUM 07.10.2026 HIER ====================
Und damit stand der Schlüssel einer verborgenen Rolle in einer
Datei, die JEDER bekommt, der die Seite öffnet. `pruef-modi-wortleck`
hat es gemeldet; beim Nachsehen kam heraus, dass der Server ihn
obendrein in jeder Chatnachricht mitschickte.
Jetzt entscheidet der Server, welches Abzeichen jemand trägt
(CHAT_ABZEICHEN in workspace-reaktion.js), und schickt Wort und
Farbkennung fertig mit. Diese Datei kennt keine Rollennamen mehr --
und kann sie deshalb auch nicht verraten. */
function beitragBauen(b) {
const li = el('li', 'beitrag');
li.dataset.id = String(b.id);
if (lage && lage.host && b.person_id === lage.host.id) li.dataset.host = 'ja';
else if (b.rolle && b.rolle !== 'gast') li.dataset.team = 'ja';
else if (b.team) li.dataset.team = 'ja';
const kopf = el('div', 'beitrag__wer');
kopf.append(el('span', null, b.name));
const abz = ABZEICHEN[b.rolle];
if (abz) {
const marke = el('span', 'beitrag__rolle', abz[0]);
marke.dataset.rolle = abz[1];
const abz = b.abzeichen;
if (abz && abz.wort) {
const marke = el('span', 'beitrag__rolle', abz.wort);
marke.dataset.rolle = abz.ton;
kopf.append(marke);
}