/* ===================================================================== EIN EVENT NACH DRAUSSEN TEILEN (07.10.2026) Filipe: „ich will auch eine option wo ich das teilen kann so dass ich es z.b. in discord poste und es erscheint dan im discord mit einem geilen banner und perfekten text. … ich will einfach dass es perfekt läuft und klappt … und so dass die seite geschützt bleibt." Beides zusammen ist die ganze Aufgabe dieser Datei. --------------------------------------------------------------------- WARUM ES EINE SEITE OHNE ANMELDUNG BRAUCHT Discord baut seine Vorschau selbst: Es ruft die Adresse ab, liest die Open-Graph-Angaben im Kopf und zeigt Bild, Titel und Text. Es meldet sich dabei NIRGENDS an und schickt keinen Keks mit. Eine Seite hinter der Wand ergibt deshalb im Chat nur einen nackten Link — oder, noch schlechter, die Vorschau der Anmeldeseite. Dasselbe gilt für WhatsApp, Telegram, Signal und Slack. Wer teilen will, braucht eine öffentliche Seite. Die Frage ist nicht OB, sondern WIE WENIG. --------------------------------------------------------------------- WIE WENIG — die fünf Regeln, an denen der Schutz hängt 1. NICHTS IST OFFEN, BIS JEMAND ES OEFFNET. Ohne `teilen_token` gibt es keine Seite. Die Vorgabe ist zu, nicht offen. 2. DER SCHLUESSEL WIRD GEWUERFELT, NICHT GEZAEHLT. 16 Byte Zufall. Eine laufende Nummer liesse sich durchprobieren -- und dann waere nicht ein Event offen, sondern alle. 3. ES GEHT NUR HINAUS, WAS AUF EIN PLAKAT GEHOERT. Titel, Zeitraum, Einleitung, Banner. KEINE Aufgaben, KEINE Regeln, KEINE Namen, keine Rollen, keine Nummern, kein Haus. Wer den Link hat, sieht ein Plakat -- nicht die Arbeitsfläche dahinter. 4. ZURUECKZIEHEN GEHT SOFORT. Ein Druck, und die Seite ist weg -- nicht „nach einer Weile", sondern beim nächsten Abruf. 5. SUCHMASCHINEN BLEIBEN DRAUSSEN. `noindex, nofollow` im Kopf UND als `X-Robots-Tag` im Kopf der Antwort. Ein geteilter Link soll im Chat landen, nicht bei Google. --------------------------------------------------------------------- WARUM AUF DER HAUPTADRESSE UND NICHT IM WORKSPACE `workspace.dogfather-universe.com` leitet in Caddy alles ausserhalb von /workspace/ und /assets/ auf die Startseite um -- eine öffentliche Seite dort hiesse, an dieser Umleitung zu drehen. Die Hauptadresse ist ohnehin öffentlich; dort kostet es nichts. Aufrufen: POST /workspace/api/eintrag/:id/teilen -> { weg } DELETE /workspace/api/eintrag/:id/teilen -> zurueckgezogen GET /e/:token -> das Plakat (offen) GET /e/:token/bild -> das Banner (offen) ===================================================================== */ import express from "express"; import { randomBytes } from "node:crypto"; import { join } from "node:path"; import { existsSync } from "node:fs"; import { db, protokolliere, echteIp, sitzungLesen, istLeitung, DATEN_ORDNER } from "./workspace.js"; import { liefereDatei } from "./helfer-ausliefern.mjs"; export const teilenRouter = express.Router(); const ORDNER = join(DATEN_ORDNER, "dateien"); /* Die Adresse, unter der ein geteiltes Event steht. Sie steht hier EINMAL -- die Oberfläche bekommt den fertigen Weg vom Server und baut ihn nicht selbst zusammen. Zwei Fassungen derselben Adresse laufen auseinander, und eine davon landet dann in einem Chat. */ export const TEILEN_BASIS = process.env.TEILEN_BASIS || "https://dogfather-universe.com"; /** Ein neuer Schlüssel. 16 Byte, als base64url -- 22 Zeichen ohne * Sonderzeichen, die in einer Adresse Ärger machen. */ const neuerSchluessel = () => randomBytes(16).toString("base64url"); const jetzt = () => new Date().toISOString(); function angemeldet(req, res, next) { const person = sitzungLesen(req); if (!person) return res.status(401).json({ fehler: "nicht_angemeldet" }); req.person = person; next(); } /* ---------- Der Knopf im Workspace ------------------------------------ */ teilenRouter.use("/workspace/api/eintrag", angemeldet); /** Das Event holen und prüfen, ob es überhaupt geteilt werden darf. */ function eventFuer(req, res) { const id = Number(req.params.id); if (!Number.isFinite(id)) { res.status(400).json({ fehler: "keine_nummer" }); return null; } const e = db().prepare( "SELECT id, bereich, art, titel, teilen_token, haus FROM eintraege WHERE id = ?").get(id); if (!e) { res.status(404).json({ fehler: "nicht_gefunden" }); return null; } /* NUR AGENTUR-EVENTS. Ein Aushang aus dem Rudel, eine Aufgabe oder eine vertrauliche Aufzeichnung hat auf einem Plakat nichts verloren -- und „teilen" waere dort nicht einmal gemeint. Die Frage wird POSITIV gestellt: Was hier nicht ausdrücklich erlaubt ist, ist es nicht. */ if (e.bereich !== "agentur" || e.art !== "kampagne") { res.status(403).json({ fehler: "Teilen gibt es nur für Kampagnen und Events der Agentur.", }); return null; } /* Und nur, wenn es zur Agentur gehört. Ein Eintrag aus dem Haus Team Dogi wird nicht öffentlich, auch nicht aus Versehen. */ if (e.haus === "crew") { res.status(403).json({ fehler: "Dieses Event gehört zu Team Dogi und wird nicht geteilt.", }); return null; } if (!istLeitung(req.person)) { res.status(403).json({ fehler: "Teilen dürfen DogFather und die Manager.", }); return null; } return e; } teilenRouter.post("/workspace/api/eintrag/:id(\\d+)/teilen", (req, res) => { const e = eventFuer(req, res); if (!e) return undefined; try { let schluessel = e.teilen_token; if (!schluessel) { /* Beim zweiten Druck KEIN neuer Schlüssel: Der alte Link ist vielleicht schon in einem Chat. Einen neuen zu würfeln hiesse, ihn stillschweigend ins Leere laufen zu lassen. */ schluessel = neuerSchluessel(); db().prepare( "UPDATE eintraege SET teilen_token = ?, teilen_seit = ? WHERE id = ?") .run(schluessel, jetzt(), e.id); protokolliere("event_geteilt", { personId: req.person.id, rolle: req.person.rolle, ip: echteIp(req), detail: `Eintrag ${e.id} "${String(e.titel).slice(0, 60)}"`, }); } return res.json({ weg: `${TEILEN_BASIS}/e/${schluessel}`, schon: !!e.teilen_token }); } catch (fehler) { console.error("[teilen] anlegen:", fehler?.message); return res.status(503).json({ fehler: "Das Teilen hat gerade nicht geklappt." }); } }); teilenRouter.delete("/workspace/api/eintrag/:id(\\d+)/teilen", (req, res) => { const e = eventFuer(req, res); if (!e) return undefined; try { db().prepare( "UPDATE eintraege SET teilen_token = NULL, teilen_seit = NULL WHERE id = ?") .run(e.id); protokolliere("event_zurueckgezogen", { personId: req.person.id, rolle: req.person.rolle, ip: echteIp(req), detail: `Eintrag ${e.id}`, }); return res.json({ weg: null }); } catch (fehler) { console.error("[teilen] zurueckziehen:", fehler?.message); return res.status(503).json({ fehler: "Das Zurückziehen hat gerade nicht geklappt." }); } }); /* ---------- Das Plakat, offen für alle -------------------------------- */ /** Was in HTML nicht roh stehen darf. Vier Zeichen, keine Bibliothek: * Alles hier geht in Text- oder Attributstellen, nicht in Skript. */ const sicher = (s) => String(s ?? "") .replace(/&/g, "&").replace(//g, ">") .replace(/"/g, """); /** Ein Datum für Menschen: 05.10.2026 */ function tagText(iso) { const m = /^(\d{4})-(\d{2})-(\d{2})$/.exec(String(iso || "")); return m ? `${m[3]}.${m[2]}.${m[1]}` : null; } /** Das Event zu einem Schlüssel -- oder null. */ function eventZu(token) { if (!/^[A-Za-z0-9_-]{10,64}$/.test(String(token || ""))) return null; try { return db().prepare( `SELECT id, titel, text, datum, event_ende, kampagne_id, teilen_seit FROM eintraege WHERE teilen_token = ? AND bereich = 'agentur' AND art = 'kampagne'`) .get(String(token)) || null; } catch { return null; } } /* NICHT IN SUCHMASCHINEN. Steht als Kopfzeile UND im HTML: Die Kopfzeile gilt auch für das Banner, das gar kein HTML hat. */ function nichtIndizieren(res) { res.setHeader("X-Robots-Tag", "noindex, nofollow, noarchive"); } teilenRouter.get("/e/:token/bild", (req, res) => { nichtIndizieren(res); const e = eventZu(req.params.token); if (!e) return res.status(404).type("text/plain").send("nicht gefunden"); let datei; try { datei = db().prepare( "SELECT name_datei, typ FROM dateien WHERE eintrag_id = ? ORDER BY id LIMIT 1") .get(e.id); } catch { datei = null; } if (!datei) return res.status(404).type("text/plain").send("kein Bild"); const pfad = join(ORDNER, datei.name_datei); if (!existsSync(pfad)) return res.status(404).type("text/plain").send("kein Bild"); if (datei.typ) res.setHeader("Content-Type", datei.typ); /* Eine Stunde im Zwischenspeicher: Discord holt das Bild einmal je Nachricht, und ein Banner ändert sich nicht. Länger wäre falsch -- wer zurückzieht, will nicht, dass es noch tagelang irgendwo hängt. */ res.setHeader("Cache-Control", "public, max-age=3600"); return liefereDatei(req, res, pfad); }); teilenRouter.get("/e/:token", (req, res) => { nichtIndizieren(res); const e = eventZu(req.params.token); if (!e) { /* ZURUECKGEZOGEN SIEHT AUS WIE NIE DAGEWESEN. Ein eigener Satz („war mal da") würde bestätigen, dass es diesen Schlüssel gab -- und damit Durchprobieren belohnen. */ return res.status(404).type("text/html; charset=utf-8").send(seiteLeer()); } const von = tagText(e.datum); const bis = tagText(e.event_ende); const zeitraum = von && bis && bis !== von ? `${von} – ${bis}` : (von || ""); const text = String(e.text || "").replace(/\s+/g, " ").trim(); /* Discord zeigt rund 300 Zeichen. Ein Satz, der mitten im Wort endet, sieht nach einem Fehler aus -- also an einer Wortgrenze. */ const kurz = text.length > 280 ? text.slice(0, text.lastIndexOf(" ", 277)) + " …" : text; const beschreibung = [zeitraum, kurz].filter(Boolean).join(" · "); const basis = `${TEILEN_BASIS}/e/${encodeURIComponent(req.params.token)}`; const hatBild = (() => { try { return !!db().prepare("SELECT 1 FROM dateien WHERE eintrag_id = ? LIMIT 1").get(e.id); } catch { return false; } })(); res.type("text/html; charset=utf-8"); return res.send(seitePlakat({ titel: String(e.titel || "Event"), zeitraum, text: kurz, beschreibung, basis, bild: hatBild ? `${basis}/bild` : null, vonTikTok: !!e.kampagne_id, })); }); /* ---------- Die beiden Seiten ----------------------------------------- */ const STIL = ` :root { color-scheme: dark; } * { box-sizing: border-box; } body { margin: 0; min-height: 100vh; display: flex; align-items: center; justify-content: center; padding: 24px; background: #070a10; color: #e8f1fa; font: 16px/1.6 system-ui, -apple-system, "Segoe UI", Roboto, sans-serif; } .k { width: min(560px, 100%); background: #0d131d; border: 1px solid rgba(255,255,255,.1); border-radius: 18px; overflow: hidden; } .k__bild { display: block; width: 100%; height: auto; } .k__inhalt { padding: 22px 24px 26px; } .k__schild { display: inline-flex; align-items: center; gap: 7px; padding: 3px 12px; border-radius: 999px; font-size: .72rem; font-weight: 700; letter-spacing: .14em; text-transform: uppercase; } .k__schild::before { content: ""; width: 7px; height: 7px; border-radius: 50%; background: currentColor; } .k__schild[data-quelle="tiktok"] { color: #3fbdf5; background: rgba(63,189,245,.15); } .k__schild[data-quelle="agentur"] { color: #cace02; background: rgba(202,206,2,.15); } h1 { margin: 14px 0 6px; font-size: 1.6rem; line-height: 1.25; } .k__zeit { margin: 0 0 14px; color: #9fb2c6; font-weight: 600; } .k__text { margin: 0; color: #c5d4e3; } .k__fuss { margin: 20px 0 0; padding-top: 16px; border-top: 1px solid rgba(255,255,255,.08); color: #7f95ad; font-size: .85rem; } a { color: #7fd2fb; } `; function seitePlakat(d) { const bildMarke = d.bild ? ` ` : ''; return ` ${sicher(d.titel)} · Spicy Media ${bildMarke}
${d.bild ? `` : ""}
${ d.vonTikTok ? "TikTok" : "Agentur"}

${sicher(d.titel)}

${d.zeitraum ? `

${sicher(d.zeitraum)}

` : ""} ${d.text ? `

${sicher(d.text)}

` : ""}

Geteilt aus dem Creator Workspace von Spicy Media.

`; } function seiteLeer() { return ` Nicht gefunden

Nicht gefunden

Diesen Link gibt es nicht (mehr).

Spicy Media

`; }