Files
dogfather-universe/server/pruef-verborgen.mjs
T
DogFatherGitandClaude Opus 5 6676998af8 Niemand sieht VanVan ausser DogFather -- plus vier Punkte vom Screen
--- DAS WICHTIGSTE ZUERST: die Verbergungsregel ---

Filipe, ausdruecklich und dringlich: "und noch gaaaaaanz wichtig keiner
soll vanvan sehen ausser ich, ueberall soll keiner vanvan sehen ausser
dogfather."

ES GAB DAVON NUR EINE HAELFTE. In der Personenliste wurde der zweite
Admin-Zugang fuer Spicy Media ausgeblendet (Wunsch vom 31.08.).
Ueberall sonst -- Chat, Kalender, Aufgaben, Dateien, Zentrale -- war er
sichtbar. `sichtbarePersonenIds` hat ihn sogar ausdruecklich JEDER
Rolle gezeigt, weil sie alle Admins einsammelt.

WORAN DIE BEIDEN AUSEINANDERGEHALTEN WERDEN: In der Datenbank tragen
beide die Rolle `admin`, es gibt kein unterscheidendes Feld. Der
Unterschied, den es wirklich gibt, ist das Alter -- DogFather ist der
erste Zugang. Also: der Admin mit der kleinsten Nummer ist DogFather,
alle weiteren sind verborgen. Drei Ausnahmen: DogFather sieht alle,
ein verborgener Zugang sieht sich selbst, und bei nur einem Admin gibt
es nichts zu verbergen.

WARUM AN EINER STELLE UND NICHT IN DEN ABFRAGEN: Allein
workspace-personen.js hat 23 Abfragen auf `personen`. Eine Regel, die
man 23-mal wiederholt, ist 23 Gelegenheiten, sie zu vergessen -- und
beim Vergessen faellt niemand auf die Nase, sondern jemand SIEHT etwas.
Die Regel sitzt deshalb in `verborgeneIds()` und wird ueber einen
MANTEL um die sechs Listenfunktionen gelegt: Diese haben zusammen
achtzehn Rueckgabewege; sie einzeln zu flicken waeren achtzehn
Gelegenheiten, einen zu uebersehen. Die ungefilterten Fassungen
(`...Roh`) werden nicht mehr exportiert -- niemand kann sie
versehentlich benutzen.

`null` HIESS BISHER "SIEHT ALLES". Sobald es etwas zu verbergen gibt,
gilt das nicht mehr: Die Liste wird ausgeschrieben. Das ist strenger,
nicht lockerer.

NEUE PRUEFUNG server/pruef-verborgen.mjs -- sechs Personen (darunter
ein zweiter Admin), fuenf Schnittstellen, jede Rolle einzeln. Sie hat
beim ersten Lauf sofort ein Loch gefunden, das ich sonst nicht bemerkt
haette: Die ZENTRALE holt sich das Haus selbst und ging an allen
Listenfunktionen vorbei -- Spicy Media sah VanVan dort als Segment im
Team-Ring. Und beim Korrigieren der Pruefpfade fiel ein zweites auf:
`darfEintragen` im Kalender liess die Leitung JEDEN eintragen, bevor
ueberhaupt eine Liste befragt wurde. Eine Sichtbarkeitsregel, die nur
beim Lesen gilt und nicht beim Schreiben, hat ein Loch in der Mitte.

Die Pruefung hat eine Gegenprobe: Ein Manager MUSS DogFather in
derselben Liste sehen -- sonst waere "sieht VanVan nicht" auch dann
gruen, wenn die Listen leer zurueckkaemen.

--- screen1 Punkt 1: Silber mit Babyblau ---

"ich will dass diese farbe gemischt wird mit babyblau."

#c7dcf4 statt #d8e0ec -- dieselbe Helligkeit, mit Blaurichtung.
Nachgerechnet bleibt der Abstand zur naechsten Rolle bei 0,1790, immer
noch weiter als das frueher benutzte Babyblau (0,1349). Gemischt ist es
ausserdem SICHTBAR: Die Schiene laeuft von Silber nach Babyblau, und
der Glanz traegt beide Toene. Eine Mischung, die man nur im Hexwert
findet, ist keine.

--- screen1 Punkt 2: das Wasserzeichen ---

"soll viel groesser sein und nicht so abgecuttet sondern gut zu sehen
sein."

NACHGEMESSEN war es auf der Dashboard-Kachel zu 50 Prozent
abgeschnitten, und zwar auf DREI Seiten: 36 px ueber dem oberen Rand,
44 rechts, 60 unten -- 220 px Zeichen auf einer 152 px hohen Kachel.

UND ES GAB ZUM DRITTEN MAL DIESE WOCHE EINE DOPPELREGEL: 3600 Zeilen
unter der sorgfaeltig begruendeten Fassung (156 px bei 0,14) stand eine
zweite (118 px bei 0,085) mit derselben Spezifitaet. Sie gewann, und
die Begruendung oben war wirkungslos. Am 08.09. hatte ich beim
Wasserzeichen schon einmal genau so eine Doppelung gefunden -- und
diese hier uebersehen.

Jetzt eine Fassung, und die Groesse haengt an der KACHELHOEHE: Ein um
8 Grad gedrehtes Quadrat der Seite S braucht S x 1,129 Platz, also
`min(132px, 100% - 30px)`. Nachgemessen 100 Prozent sichtbar statt 50,
bei 0,14 statt 0,085 -- die sichtbare Flaeche hat sich verdoppelt.

--- screen1 Punkt 3: die Personenliste in einer Kachel ---

Die fuenf Rollengruppen standen als fuenf lose Abschnitte frei auf dem
Hintergrundbild. Es ist aber EINE Liste mit fuenf Abschnitten. Jetzt
eine Sammelkachel aus der Modulliste, mit dunklen Fugen statt Luft --
und dunkler als die Karten darin, wie eine Vitrine.

--- screen1 Punkt 4: "Womit meldest du dich an?" ---

Der einzige Satz auf der Anmeldeseite, der eine FRAGE stellt, stand als
graue Feldbeschriftung da. Jetzt gebuerstetes Metall, ein Anschlag aus
drei Kerben in Rot und Babyblau und eine auslaufende Linie -- dieselbe
Sprache wie die Typenschilder im Workspace. Rueckfall vollwertig: Faellt
`background-clip: text` aus, steht dort heller Text.

Geprueft: pruef-verborgen (neu), pruef-rollen, pruef-start-ansicht,
pruef-css-klassen, pruef-workspace-seiten, pruef-buehne, pruef-handy,
pruef-chat, pruef-kalender -- alle in Ordnung.

Co-Authored-By: Claude Opus 5 <[email protected]>
2026-09-09 03:18:01 +02:00

163 lines
7.9 KiB
JavaScript

/* Browserpruefung der Startseite: Gruppen, Zeichen, Farbtoene, Zahlen auf
den Kacheln -- und was jede Rolle davon zu sehen bekommt. */
import { mkdtempSync, rmSync } from "node:fs";
import { tmpdir } from "node:os";
import { join } from "node:path";
const ordner = mkdtempSync(join(tmpdir(), "ws-start-"));
process.env.WORKSPACE_DB = join(ordner, "workspace.db");
process.env.PORT = "4186";
process.env.SITE_ACCESS_SECRET = "lokaler-test";
process.env.SITE_ACCESS_CODE_DOGI = "DOGI-TEST-1";
process.env.SITE_ACCESS_CODE_VANVAN = "VANVAN-TEST-1";
process.env.SITE_PUBLIC_LAUNCH_AT = "2020-01-01T00:00:00+01:00";
const express = (await import("express")).default;
const ec = express.response.cookie;
express.response.cookie = function (n, w, o) { return ec.call(this, n, w, { ...(o || {}), secure: false }); };
import { notbremse } from "./helfer-notbremse.mjs";
await import("./index.js");
/* DIE NOTBREMSE. Muss NACH index.js stehen: Der Server haengt dort
zwei Auffangnetze ein, die einen Absturz nur protokollieren --
richtig fuer den Betrieb, fatal fuer eine Pruefung. Ohne diese
Zeile bleibt der Prozess nach einem Fehler ewig stehen, weil der
Server ihn am Leben haelt (siehe helfer-notbremse.mjs). */
notbremse(480_000, "pruef-start-ansicht");
await new Promise((r) => setTimeout(r, 700));
const BASIS = "http://127.0.0.1:4186";
setTimeout(() => { console.log("ABBRUCH"); process.exit(1); }, 200_000).unref?.();
/* ORTSZEIT, nicht UTC. Die Anwendung rechnet "heute" nach der Uhr des
Benutzers; toISOString() liefert dagegen UTC und damit zwischen
Mitternacht und 2 Uhr den VORTAG. In diesem Fenster schlug diese
Pruefung fehl, ohne dass etwas kaputt war. */
const tagText = (d = new Date()) =>
`${d.getFullYear()}-${String(d.getMonth() + 1).padStart(2, "0")}`
+ `-${String(d.getDate()).padStart(2, "0")}`;
let fehler = 0;
const ok = (b, t) => { console.log((b ? " ok " : " FEHL ") + t); if (!b) fehler++; };
await fetch(BASIS + "/workspace/api/anmelden", {
method: "POST", headers: { "Content-Type": "application/json" },
body: JSON.stringify({ rolle: "admin", code: "x" }) }).catch(() => {});
const { DatabaseSync } = await import("node:sqlite");
const { scryptSync, randomBytes } = await import("node:crypto");
const d = new DatabaseSync(process.env.WORKSPACE_DB);
const jetzt = new Date().toISOString();
const heute = tagText();
const gestern = tagText(new Date(Date.now() - 86400_000));
function anlegen(name, rolle, code) {
const salt = randomBytes(16).toString("hex");
const hash = scryptSync(code, salt, 64, { N: 32768, r: 8, p: 1, maxmem: 96 * 1024 * 1024 }).toString("hex");
d.prepare("INSERT INTO personen (name, rolle, code_hash, code_salt, code_n, aktiv, erstellt) VALUES (?,?,?,?,?,1,?)")
.run(name, rolle, hash, salt, 32768, jetzt);
return d.prepare("SELECT last_insert_rowid() AS id").get().id;
}
const idDogi = anlegen("Filipe", "admin", "CODE-DOGI-0001");
const idScout = anlegen("Patrick", "scout", "CODE-SCOU-0001");
const idAnna = anlegen("Tili", "creator", "CODE-ANNA-0001");
d.prepare("INSERT INTO betreuung (creator_id, betreuer_id, seit) VALUES (?,?,?)").run(idAnna, idScout, jetzt);
/* Filipe, Patrick und Tili legt die Vorlage oben schon an. Hier kommen
die drei dazu, die diese Pruefung braucht -- VanVan als ZWEITER
Admin-Zugang (also mit hoeherer Nummer als Filipe, das ist der
ganze Unterschied), dazu Spicy Media und ein Manager. */
const idVan = anlegen("VanVan", "admin", "CODE-VAN-0001");
const idSpicy = anlegen("Cigdem", "spicy", "CODE-SPIC-0001");
const idMan = anlegen("Schulle", "manager", "CODE-MAN-0001");
d.prepare("INSERT INTO scout_zuteilung (scout_id, manager_id, seit) VALUES (?,?,?)").run(idScout, idMan, jetzt);
d.close();
const { chromium } = await import(
"file:///C:/Users/qciga/Documents/Obelix/Analyse/node_modules/playwright/index.mjs");
const browser = await chromium.launch();
async function anmelden(kontext, rolle, code) {
const seite = await kontext.newPage();
await seite.goto(BASIS + "/workspace/", { waitUntil: "domcontentloaded" });
await seite.click(`.rolle[data-rolle="${rolle}"]`);
await seite.fill("#code", code);
await seite.click("button[type=submit]");
await seite.waitForURL("**/start.html", { timeout: 15000 });
return seite;
}
console.log("\n=== Niemand sieht VanVan ausser DogFather ===");
console.log(` (DogFather = id ${idDogi}, VanVan = id ${idVan})\n`);
/* Jede Schnittstelle, die Personen ausgibt. Wer eine neue baut, sollte
sie hier eintragen -- die Liste ist die Landkarte dieser Regel. */
const WEGE = [
["Chat-Partner", "/workspace/api/chat/partner", (d) => d.personen],
["Personenverwaltung", "/workspace/api/verwaltung/personen", (d) => d.personen],
["Betreuer-Auswahl", "/workspace/api/verwaltung/personen", (d) => d.betreuer],
["Zentrale (Team)", "/workspace/api/zentrale", (d) => d.segmente],
/* NACHGESEHEN STATT GERATEN: Es gibt genau EINEN Endpunkt fuer die
Personenwahl -- `/workspace/api/personen` aus workspace-aufgaben.js.
Kalender, Aufgaben und Dateien benutzen alle denselben. Meine
ersten beiden Pfade waren erfunden und lieferten 404; eine
Pruefung, die auf einen 404 laeuft, prueft nichts. */
["Personenwahl", "/workspace/api/personen", (d) => d.personen],
];
for (const [rolle, code, name] of [
["admin", "CODE-DOGI-0001", "Filipe (DogFather)"],
["admin", "CODE-VAN-0001", "VanVan selbst"],
["spicy", "CODE-SPIC-0001", "Cigdem (Spicy Media)"],
["manager", "CODE-MAN-0001", "Schulle (Manager)"],
["scout", "CODE-SCOU-0001", "Patrick (Scout)"],
["creator", "CODE-ANNA-0001", "Tili (Creator)"],
]) {
const k = await browser.newContext({ viewport: { width: 1200, height: 900 } });
const s = await anmelden(k, rolle, code);
/* DARF diese Person VanVan sehen? Nur DogFather selbst -- und
VanVan sich selbst. */
const darf = code === "CODE-DOGI-0001" || code === "CODE-VAN-0001";
for (const [was, pfad, ziehen] of WEGE) {
const antwort = await s.evaluate(async (u) => {
const a = await fetch(u);
if (!a.ok) return { code: a.status };
return { code: 200, daten: await a.json() };
}, pfad);
if (antwort.code !== 200) {
/* Kein Zugriff ist kein Befund -- aber es wird GESAGT, damit
niemand glaubt, hier sei etwas geprueft worden. */
console.log(` -- ${name.padEnd(22)} ${was.padEnd(20)} kein Zugriff (${antwort.code})`);
continue;
}
let liste = [];
try { liste = ziehen(antwort.daten) || []; } catch { liste = []; }
const drin = liste.some((x) => x && (x.id === idVan || x.person_id === idVan
|| String(x.name || "").includes("VanVan")));
if (darf) {
ok(true, `${name.padEnd(22)} ${was.padEnd(20)} ${drin ? "sieht VanVan" : "(nicht in dieser Liste)"}`);
} else {
ok(!drin, `${name.padEnd(22)} ${was.padEnd(20)} ${drin ? "SIEHT VANVAN — FEHLER" : "sieht VanVan nicht"}`);
}
}
await k.close();
}
/* ---- GEGENPROBE: Kann diese Pruefung ueberhaupt anschlagen? --------
Ohne sie waere "sieht VanVan nicht" auch dann gruen, wenn die
Listen leer zurueckkaemen oder die Namen anders hiessen. Also
einmal ohne Regel nachsehen: Ein Manager MUSS DogFather sehen --
dieselbe Liste, dieselbe Rolle, nur eine Person weiter. */
{
const k = await browser.newContext({ viewport: { width: 1200, height: 900 } });
const s = await anmelden(k, "manager", "CODE-MAN-0001");
const daten = await s.evaluate(async () =>
(await (await fetch("/workspace/api/chat/partner")).json()));
const sichtDogi = (daten.personen || []).some((x) => x.id === idDogi);
ok(sichtDogi, `Gegenprobe: der Manager SIEHT DogFather in derselben Liste `
+ `(${(daten.personen || []).length} Personen) — die Pruefung misst also wirklich etwas`);
await k.close();
}
await browser.close();
console.log(`\n${fehler === 0 ? "Alles in Ordnung." : fehler + " Prüfung(en) fehlgeschlagen."}`);
try { rmSync(ordner, { recursive: true, force: true }); } catch { /* egal */ }
process.exit(fehler === 0 ? 0 : 1);