Das Farbhaus von Team Dogi lag oeffentlich im Netz
Ausgeloest von pruef-modi-wortleck, die seit Tagen rot war: "24
Fundstellen -- der verborgene Zugang waere damit auffindbar." Die
erste Frage war, ob sie recht hat. Gemessen: ja, und schlimmer als
gedacht.
WER DIESE DATEIEN BEKOMMT: Nicht nur Kollegen. `curl` ohne jeden Keks
auf workspace.dogfather-universe.com liefert die Skripte und
Stilvorlagen des Arbeitsplatzes mit HTTP 200 -- fuer jeden im Netz
lesbar.
DARUNTER crew-haus.css, 27 806 Byte, das ganze Farbhaus von Team Dogi
samt seiner Kommentare. In deren Kopf stand seit dem 10.09. woertlich
"Diese Datei wird NUR auf crew.dogfather-universe.com ausgeliefert."
Das war eine Behauptung, keine Tatsache: Die Weiche biegt `haus.css`
auf diesen Namen um, wer den Namen direkt nannte, ging an ihr vorbei.
Ein Kommentar, der eine Absicht beschreibt, erfuellt sie nicht.
Zwei Stellen im Haus haben sich damit widersprochen -- die Datei sagte
"nur auf crew.", pruef-crew-adresse verlangte ausdruecklich das
Gegenteil ("sie ist kein Geheimnis"). Durchgesetzt war die offene
Fassung. Filipe hat am 21.09. entschieden: zusperren. Die alte
Begruendung dagegen war die Sorge, eine Sperre koenne die Pruefung
blind machen -- die ist jetzt beantwortet statt vermieden: Jeder
Eintrag der Tafel wird in BEIDE Richtungen gemessen, und dass die
Umbiegung von `haus.css` auf crew. weiterhin greift, ebenfalls.
DIE ADRESSE WAR DAS EIGENTLICHE GEHEIMNIS, nicht das Wort. Die
Rollennamen stehen auf der Zugangswand von Team Dogi ohnehin offen --
so gewollt. WO sie liegt, stand dagegen im Klartext in gate.css,
gate.js und crew-haus.css, alle drei oeffentlich abrufbar. Jetzt steht
sie in keiner ausgelieferten Datei mehr.
DIE PRUEFUNG SELBST HATTE DREI MAENGEL:
1. Sie kannte die Mehrzahl nicht. `\bmodi\b` fand "ein Modi", nicht
"die Modis" -- 23 weitere Stellen, darunter der Satz "Fuer die
rechte Hand und die Modis gibt es dort den stillen Zugang". Also
genau die Auskunft, die sie verhindern soll, in der Form, die sie
nicht sah.
2. Ihre Ausnahmeliste war abgeschrieben. Sie nannte eine Datei; die
zweite, die der Server auf crew. begrenzt, haette sie nie
erfahren. Ausgenommen ist jetzt genau das, was der Server auch
durchsetzt (GEHOERT_ZU_ADRESSE) -- kein Muster, sondern die
Durchsetzung selbst.
3. Sie mahnte 45 Kommentare an. Filipes Entscheidung: in Kommentaren
ja, in Code und sichtbaren Texten nein. Rot, das immer da ist,
wird ueberlesen -- und dann faengt sie auch den echten Fall nicht.
Dafuer neu: helfer-ohne-kommentar.mjs, ein Zerleger, der Kommentare
zeichengenau durch Leerzeichen ersetzt, ohne Zeichenketten,
Vorlagen oder Suchmuster zu beschaedigen. KEIN Suchausdruck -- genau
daran ist am 20.09. die Portumstellung gescheitert, mit gueltigem
JavaScript ohne das Feld `port`. Dreizehn Proben in beide Richtungen
beweisen, dass er weder zu viel noch zu wenig wegnimmt; ein Zerleger,
der zu viel nimmt, macht die ganze Pruefung STILL gruen.
Von 45 blieben damit drei echte, alle behoben:
- daten.modis -> daten.leute (Feldname in der Auskunft, also Code)
- zwei Saetze, die Menschen lesen, auf "die Moderation" umgestellt --
fuer jemanden, der neu im Treff ist, sogar klarer
Nebenbei, beim selben Durchgang gefunden und geschlossen:
- teamlage.js fiel auf einen Rollennamen zurueck. Nachgemessen: Die
Stilvorlage kennt zu dieser Karte gar keine solche Regel -- der
Rueckfall hat nie etwas bewirkt und nur das Wort ausgeliefert.
- werdegang.js fuehrte die Saetze ueber den Rollengruppen selbst,
mit den Rollennamen als Schluessel. Der Kommentar daneben
behauptete sogar, sie seien "abgeleitet, nicht abgeschrieben".
Sie kommen jetzt vom Server, und pruef-werdegang misst, dass
jede Gruppe ihren eigenen behaelt.
pruef-modi-wortleck 8/0 (war 5, davon 1 rot)
pruef-crew-adresse 144/0 (war 135)
pruef-werdegang 98 statt 95 Pruefungen, dieselben 3 alten Fehler
pruef-team-ampel 32/0, pruef-team-stufen 28/0, pruef-hilfe 84/0
Co-Authored-By: Claude Opus 5 <[email protected]>
This commit is contained in:
@@ -498,6 +498,68 @@ ok(dortSchon.status === 200, "crew.: dort gibt es sie natuerlich");
|
||||
const lokalSchon = await hole("/workspace/crew-index.html", { host: LOKAL });
|
||||
ok(lokalSchon.status === 200, "127.0.0.1: und auf den Pruefadressen auch");
|
||||
|
||||
/* ---------------------------------------------------------------------
|
||||
JEDER EINTRAG DER TAFEL, NICHT NUR DIE WAND (21.09.2026)
|
||||
|
||||
Der Block darueber prueft crew-index.html namentlich. Am 21.09. kam
|
||||
ein zweiter Eintrag dazu -- crew-haus.css, das ganze Farbhaus von
|
||||
Team Dogi. Es stand bis dahin NICHT unter der Sperre: 27 806 Byte,
|
||||
HTTP 200, von der Agenturadresse, ohne jede Anmeldung. Im Kopf der
|
||||
Datei stand seit dem 10.09. das Gegenteil.
|
||||
|
||||
WAERE DIESER BLOCK EINE ZWEITE NAMENTLICHE ABSCHRIFT, stuende beim
|
||||
dritten Eintrag dasselbe Loch wieder offen. Er geht deshalb die
|
||||
Tafel durch -- dieselbe Liste, die der Server durchsetzt. Ein neuer
|
||||
Eintrag wird damit automatisch in beide Richtungen gemessen, ohne
|
||||
dass jemand hier etwas nachtraegt.
|
||||
|
||||
UND IN BEIDE RICHTUNGEN heisst: nicht nur "draussen gesperrt",
|
||||
sondern auch "drinnen erreichbar". Eine Sperre, die zu viel sperrt,
|
||||
nimmt der zweiten Adresse ihr Aussehen -- und das faellt erst auf,
|
||||
wenn jemand hinsieht.
|
||||
------------------------------------------------------------------ */
|
||||
const { GEHOERT_ZU_ADRESSE } = await import("./crew-adresse.js");
|
||||
ok(GEHOERT_ZU_ADRESSE.length >= 2,
|
||||
`die Tafel hat ${GEHOERT_ZU_ADRESSE.length} Eintraege`);
|
||||
|
||||
for (const eintrag of GEHOERT_ZU_ADRESSE) {
|
||||
const weg = eintrag.datei;
|
||||
const draussen = await hole(weg, { host: WS });
|
||||
ok(draussen.status === 404 || draussen.status === 410,
|
||||
`workspace.: ${weg} gibt es dort nicht (${draussen.status})`);
|
||||
|
||||
/* DIE ZAHL ALLEIN REICHT NICHT. Ein 404 mit Inhalt waere kein
|
||||
Schutz; gemessen wird deshalb auch, dass nichts Nennenswertes
|
||||
mitkommt. */
|
||||
ok((draussen.text || "").length < 200,
|
||||
`workspace.: und es kommt auch kein Inhalt mit (${(draussen.text || "").length} Zeichen)`);
|
||||
|
||||
const drinnen = await hole(weg, { host: CREW });
|
||||
ok(drinnen.status === 200,
|
||||
`crew.: ${weg} kommt dort an (${drinnen.status})`);
|
||||
ok((drinnen.text || "").length > 200,
|
||||
`crew.: und zwar mit Inhalt (${(drinnen.text || "").length} Zeichen)`);
|
||||
}
|
||||
|
||||
/* DIE UMBIEGUNG DARF DIE SPERRE NICHT MITNEHMEN.
|
||||
|
||||
`haus.css` wird auf crew. intern auf crew-haus.css umgebogen. Die
|
||||
Tafel wird ganz oben in crewWeiche() gefragt, die Umbiegung passiert
|
||||
weiter unten -- deshalb geht das gut. Stuende die Tafel eines Tages
|
||||
NACH der Umbiegung, waere auf crew. jede Seite ohne ihr Farbhaus, und
|
||||
niemand saehe eine Fehlermeldung: Eine Seite ohne Stilvorlage laedt,
|
||||
sie sieht nur falsch aus. */
|
||||
const umgebogen = await hole("/workspace/assets/css/haus.css", { host: CREW });
|
||||
ok(umgebogen.status === 200 && (umgebogen.text || "").length > 200,
|
||||
`crew.: haus.css wird weiterhin umgebogen (${umgebogen.status}, `
|
||||
+ `${(umgebogen.text || "").length} Zeichen)`);
|
||||
const leer = await hole("/workspace/assets/css/haus.css", { host: WS });
|
||||
ok(leer.status === 200,
|
||||
`workspace.: haus.css kommt dort weiterhin an (${leer.status})`);
|
||||
ok((leer.text || "").length < (umgebogen.text || "").length,
|
||||
`und ist dort die kleinere, leere Fassung `
|
||||
+ `(${(leer.text || "").length} gegen ${(umgebogen.text || "").length} Zeichen)`);
|
||||
|
||||
/* ---------------------------------------------------------------------
|
||||
WAS gate.js AUS DEM HTML BRAUCHT -- auf BEIDEN Seiten.
|
||||
|
||||
@@ -643,12 +705,35 @@ console.log("--- Welches Haus kommt an? ---");
|
||||
ok(mitNummer.status === 200 && /--haus-name:\s*"crew"/.test(mitNummer.text),
|
||||
`mit Fassungsnummer kommt dasselbe an (${mitNummer.status})`);
|
||||
|
||||
/* Und die Datei des anderen Hauses ist auf beiden Adressen direkt
|
||||
abrufbar -- sie ist kein Geheimnis, sie ist nur nicht die
|
||||
Vorgabe. Das steht hier, damit niemand spaeter eine Sperre
|
||||
einbaut, die die Pruefung oben blind machen wuerde. */
|
||||
/* HIER STAND BIS ZUM 21.09.2026 DAS GEGENTEIL -- und die Aenderung
|
||||
ist eine Entscheidung von Filipe, keine stille Korrektur.
|
||||
|
||||
Der alte Satz lautete: "Die Datei des anderen Hauses ist auf
|
||||
beiden Adressen direkt abrufbar -- sie ist kein Geheimnis, sie ist
|
||||
nur nicht die Vorgabe." Dazu die Sorge, eine Sperre koenne die
|
||||
Pruefung darueber blind machen.
|
||||
|
||||
WAS SICH GEAENDERT HAT, IST NICHT DIE MEINUNG, SONDERN DIE
|
||||
MESSUNG. Nachgemessen am 21.09.: 27 806 Byte, HTTP 200, von der
|
||||
Agenturadresse, OHNE jede Anmeldung -- also nicht nur fuer
|
||||
Kollegen, sondern fuer jeden im Netz. Darin das ganze Farbhaus von
|
||||
Team Dogi samt seiner Kommentare, und in denen zweimal die Adresse
|
||||
der zweiten Wand im Klartext. Die Adresse ist das eigentlich
|
||||
Verborgene: Die Rollennamen stehen auf jener Wand ohnehin offen,
|
||||
WO sie liegt dagegen nicht.
|
||||
|
||||
Im Kopf der Datei selbst stand seit dem 10.09. das Gegenteil
|
||||
("wird NUR auf crew... ausgeliefert"). Zwei Stellen im Haus haben
|
||||
sich also widersprochen, und die durchgesetzte war die offene.
|
||||
|
||||
DIE ALTE SORGE IST BEANTWORTET, nicht uebergangen: Der Block
|
||||
weiter oben misst jeden Eintrag der Tafel in BEIDE Richtungen und
|
||||
prueft zusaetzlich, dass die Umbiegung von `haus.css` auf crew.
|
||||
weiterhin greift. Genau das war der Fall, vor dem der alte
|
||||
Kommentar gewarnt hat -- er ist jetzt gemessen statt vermieden. */
|
||||
const direkt = await hole("/workspace/assets/css/crew-haus.css", { host: WS });
|
||||
ok(direkt.status === 200, `crew-haus.css ist auch direkt abrufbar (${direkt.status})`);
|
||||
ok(direkt.status === 404 || direkt.status === 410,
|
||||
`crew-haus.css ist von der Agenturadresse nicht mehr abrufbar (${direkt.status})`);
|
||||
}
|
||||
|
||||
/* =====================================================================
|
||||
|
||||
Reference in New Issue
Block a user