Files
dogfather-universe/server/crew-adresse.js
T
DogFatherGitandClaude Opus 5 18a5231b70 Die Tuer ohne Klingel, der Anruf ohne Ende, die Glocke ohne Liste
Siebter Durchgang durch die Team-Dogi-Seiten aus Benutzersicht. Alles am
Code belegt, die Groessenangaben nachgerechnet.

=== DIE ANMELDUNG ===

WOHER BEKOMMT MAN EINEN CODE? Stand nirgends. Vier Kacheln, ein Feld,
ein Knopf -- wer keinen Code hatte, fand keinen einzigen Satz dazu. Fuer
die Community besonders teuer: Sie ist die einzige Rolle, die von
aussen kommt und niemanden im Haus kennt.

"BITTE KURZ WARTEN" SIND BIS ZU ZEHN MINUTEN (VERSUCHE_FENSTER_MIN).
Wer nach zwanzig Sekunden nachsieht und dieselbe Meldung liest, haelt
die Seite fuer kaputt. Jetzt steht die Zahl da.

EIN RICHTIGER CODE AN DER FALSCHEN KACHEL fiel in dieselbe Absage wie
ein erfundener -- der Server sucht nur unter der gewaehlten Rolle. Wer
aus der Community kommt und auf "Modi" tippt (das klingt ja danach),
tippt seinen richtigen Code dreimal Buchstabe fuer Buchstabe. Ab dem
zweiten Fehlversuch kommt jetzt ein Hinweis auf die Auswahl -- ohne zu
sagen, welche die richtige waere.

=== DER ANRUF: VIER FEHLER, EINE ERFAHRUNG ===

DAS FREIZEICHEN LIEF UNENDLICH. Es gab keinen Zeitgeber, der aufhoert.
Wer niemanden erreichte, sass vor einem piependen Kasten mit "02:47"
darauf, als telefoniere er laengst. Der Server schickt den Verfallszeit-
punkt sogar mit (`laeuft_bis`) -- benutzt hat ihn nie jemand.

DER KLINGELKASTEN VERSCHWAND NACH 46 SEKUNDEN, waehrend der Server 120
gibt. Wer beim Klingeln das Handy aus der Tasche holt und in Sekunde 50
hinsieht, fand nichts mehr -- kein Kasten, keine Knoepfe -- waehrend der
Anrufer noch siebzig Sekunden Freizeichen hoerte. Die 120 Sekunden sind
im Server ausdruecklich damit begruendet, dass man Zeit zum Entsperren
braucht; eine Zeile im Browser hat diese Entscheidung aufgehoben.

DAS FREIZEICHEN PIEPTE WEITER, waehrend daneben "Keine Verbindung."
stand. Ton sagte "es klingelt noch", Text sagte "vorbei".

DIE UHR ZAEHLTE AB DEM WAEHLEN. Wer 30 Sekunden klingeln liess und 12
Sekunden sprach, las im Kasten "00:42" und danach im Chat "Anruf . 12
Sekunden". Der Server rechnet es richtig; der Kasten hat es wieder
kaputtgemacht.

Dazu: Die Mikrofon-Absage verwies auf "das Schloss-Symbol neben der
Adresse" -- in der installierten App gibt es weder Adresszeile noch
Schloss. Das Haus kennt diesen Fehler und hat ihn beim Weg zur
Anruf-Probe schon behoben; hier stand er noch.

Und die Anruf-Probe: Ihr einziger Punkt ohne Handlungsanweisung war
"Antwort 503." -- auf einer Seite, die ausdruecklich fuer jemanden
gebaut ist, der nicht technisch ist. Ihr Rueckweg fuehrte ausserdem
immer in den Chat, auch wenn man von der Startseite kam.

=== DER TREFF ===

EIN EINZEILER MACHTE SECHS ERKLAERTEXTE UNSICHTBAR. bewerben.js las
`g.unter`, der Server schickt `g.text` -- also immer undefined. Damit
fehlten ALLE SECHS Gruppeneinleitungen des Fragebogens ("Kein Test mit
richtigen Antworten"), und die CSS-Regel dafuer lief ins Leere. Uebrig
blieben sechs nackte Ueberschriften ueber fuenfzehn Fragen.

DIE EINZIGE "SO LAEUFT DAS HIER"-SEITE WAR FAST UNERREICHBAR. Die
Kachel "Regeln & Hilfe" zeigte auf ein Brett, das am ersten Tag leer
ist. Die Regeln, die es wirklich gibt (Begruessung, fuenf Regeln, drei
Stufen, Mindestalter), stehen auf treff-regeln.html -- erreichbar ueber
genau einen kleinen Textlink auf einer Brettseite. Die Kachel zeigt
jetzt dorthin.

FIEL /api/treff/lage AUS, versprach die Seite einem Zuschauer
Schreibrechte, die der Server ablehnt: Die Pruefung fiel bei `lage ===
null` auf `true` durch -- von "darf auf keinem Brett" auf "darf
ueberall". Formular auf, getippt, 403.

Dazu: hilfe.js hatte eine eigene kleine Fehlertabelle fuer zwei
Kennungen und endete sonst bei "Ging nicht." -- ausgerechnet die Seite,
auf der jemand mit einem Problem sitzt, hatte die inhaltsleerste Absage
im Haus. Und der gesperrte "Neue Meldung"-Knopf erklaerte sich nur im
Maus-Tooltip; die Community kommt von TikTok, also vom Handy.

=== DIE STARTSEITE ===

DIE COMMUNITY BEKAM EIN WORT. Unter dem Titel steht bei jeder Rolle ein
Satz -- beim Community-Mitglied stand "Community". Woertlich derselbe
Mangel, den der Kommentar bei MODI_ROLLENTEXT beschreibt und fuer den
Modi behebt.

DER RING MELDETE 100 %, bevor man irgendetwas getan hat. Am ersten Tag,
ohne eine einzige Aufgabe, stand das groesste Element der Seite auf
"100 % -- HEUTE NICHTS OFFEN". Gelesen wird zuerst die Zahl, und 100 %
heisst fuer jeden "fertig", nicht "leer".

UND BEI EINER STOERUNG BLIEB "wird geladen" FUER IMMER STEHEN -- der
fruehe `return` liess den Platzhalter unberuehrt.

=== DIE ZUGANGSVERWALTUNG ===

Der Code-Kasten sagte "jetzt weitergeben" und gab die Haelfte nicht
mit, die man weitergeben muss: WO sich die Person anmeldet. DogFather
ruft den Code durchs Zimmer, der andere fragt "und wo?". Die Adresse
kommt jetzt vom Server (anmeldeAdresseFuer, abgeleitet aus derselben
Weiche), dazu ein Knopf "Code und Adresse kopieren".

Er verschwieg ausserdem den Rettungsweg: "danach nicht mehr abrufbar"
stimmt fuer DIESEN Code -- man kann jederzeit einen neuen vergeben. Wer
das nicht weiss, glaubt, er habe einen Menschen angelegt, der nie
hereinkommt. Und das Fenster liess sich wortlos schliessen, waehrend
der Code offen stand.

=== OPTIK: NACHGERECHNET, NICHT VERMUTET ===

DIE GLOCKE STAND NICHT IN DER LISTE. Sie ist ein echtes <button> und
wurde von der 44-px-Regel erfasst, waehrend ihre vier Nachbarn durch
einen staerkeren Selektor auf 36 px gehen. Zwischen 401 und 560 px --
also bei 412 px (haeufigste Android-Breite) und 430 px (iPhone Pro Max)
-- stand eine 44 px hohe runde Pille zwischen fuenf 36-px-Quadraten.
Der 400er-Block listet sie korrekt; genau dieses Band fiel durch beide
Rechnungen. Dasselbe Muster wie am 06.09.

DIE 9,6-px-REPARATUR IM KALENDER WAR SEIT WOCHEN WIRKUNGSLOS.
kalender.css wird NACH start.css geladen, beide Selektoren sind gleich
stark -- also gewann `.6rem` auf jeder Breite unter 760 px. Genau der
Wert, den start.css als behobenen Fehler protokolliert.

Und die Hebung selbst unterschritt ihre eigene Grenze: Die Regel, die
zu kleine Schrift hochziehen soll, zog `.k-pille` auf 11,2 px -- 0,3 px
unter die 11,5, die 33 Zeilen darueber aufgestellt werden.

Weitere nachgerechnete Groessen: Spaltenkopf und KW-Spalte im Kalender
(10,56 px), Kalenderwoche am Balken (9,92 px), Wecker-Knopf (30 px --
der kleinste im Haus, 14 unter der Vorgabe), Chat-Zurueck auf dem
Tablet (34x34, 40 % weniger Flaeche als noetig, und der einzige Weg
zurueck in die Liste), Emoji-Knoepfe (34 px bei 2 px Abstand -- wer
danebentippt, verschickt ein anderes Zeichen, und das ist sofort
abgeschickt).

IM WINDOWS-KONTRASTMODUS HATTE DIE STARTSEITE KEINE UEBERSCHRIFT.
`.ztitel` und der Team-Dogi-Schriftzug sind mit `background-clip: text`
gesetzt; faellt der Verlauf weg, bleibt durchsichtiger Text. Beide
haben jetzt den Rueckfall, den gate.css schon lange hat.

UND MEIN EIGENES STREIFENRASTER rechnete die Spaltenzahl aus der Breite
statt aus den Daten (`auto-fit`): Bei 390 px passten sechs, alles
darueber fiel in eine zweite, unbeschriftete Zeile. Das `overflow-x`
daneben konnte nie greifen -- ein auto-fit-Raster wird nie breiter als
sein Kasten. Der Kommentar beschrieb ein Verhalten, das es nicht gab.

GEMESSEN: pruef-meldungen 8/0, pruef-css-klassen ALLES IN ORDNUNG,
pruef-rechtetafel 19/0, alle Module laden, keine doppelten
Kachelnamen/-ziele/-farben in allen vier Rollen.

Co-Authored-By: Claude Opus 5 <[email protected]>
2026-09-19 15:07:31 +02:00

480 lines
23 KiB
JavaScript

/* =====================================================================
Die eigene Adresse der Modi-App (10.09.2026)
crew.dogfather-universe.com
WARUM EINE EIGENE ADRESSE. Derselbe Grund, aus dem der Creator
Workspace am 06.09.2026 umgezogen ist (siehe workspace-umzug.js):
Auf einem Ursprung laesst sich genau EINE App installieren. Zwei
Manifeste mit verschachtelten Bereichen sind laut w3c/manifest
Nr. 1180 "strongly not recommended", und Chrome haelt sich daran --
der zweite Eintrag erscheint dann nur als Verknuepfung, nie als
eigene App. Filipe will fuer die Modis ausdruecklich eine eigene
App: "ich will dass es eine eigene app wird."
WAS SICH NICHT AENDERT: der Pfad /workspace/, der Dienst (4100), die
Datenbank, der Code. Getrennt wird ueber den HOSTNAMEN, nicht ueber
einen zweiten Prozess. Genau so machen es Hauptseite und Workspace
schon heute.
---------------------------------------------------------------------
DREI FALLEN, DIE MAN EINER BEDINGUNG NICHT ANSIEHT
---------------------------------------------------------------------
1. EIN MUSTER STATT EINER LISTE WAERE TOEDLICH.
/dogfather-universe\.com$/ passt auch auf
workspace.dogfather-universe.com -- und wuerde damit genau die
Adresse abschalten, die man schuetzen will. Deshalb hier zwei
feste Mengen und kein einziges Muster. (Dieselbe Ueberlegung
steht schon in workspace-umzug.js; sie hat dort einen Ausfall
verhindert und gilt hier unveraendert.)
2. "ALLES AUSSER crew." IST NICHT DASSELBE WIE "DIE ALTEN ADRESSEN".
Der naheliegende Satz waere: "Ein Modi darf ueberall rein, nur
nicht auf einer Adresse, die nicht crew heisst." Damit waeren
localhost, 127.0.0.1 und jede Pruefadresse eingeschlossen -- und
saemtliche Modi-Pruefungen wuerden ab sofort messen, dass ein
Modi nirgends hereinkommt, ohne dass irgendwo etwas rot wird.
Ein gruener Lauf, der nichts mehr prueft, ist schlimmer als ein
roter. Deshalb ist OHNE_MODI_HOSTS eine AUFZAEHLUNG der drei
echten Adressen. Wer eine vierte anlegt, traegt sie hier nach --
und pruef-crew-adresse.mjs sagt es ihm, wenn er es vergisst.
3. "FAENGT AN MIT /workspace" TRIFFT AUCH /workspaceXYZ.
Beim Workspace-Umzug waere das beinahe passiert. Hier gilt es
genauso, deshalb dieselbe Schreibweise: genau "/workspace" oder
alles unter "/workspace/", sonst nichts.
---------------------------------------------------------------------
WARUM DIE ALTE ADRESSE FUER MODIS ZUGEHT
---------------------------------------------------------------------
Ein Modi, der sich weiterhin auf workspace.dogfather-universe.com
anmelden koennte, haette zwei Anmeldungen, zwei Sitzungen und zwei
Apps auf dem Startbildschirm -- und der verborgene Zugang haette
damit eine zweite Spur genau dort, wo alle anderen arbeiten. Er
bekommt deshalb auf der alten Adresse KEINE Sitzung, sondern den
Hinweis auf die neue.
DASS DIESER HINWEIS DIE ADRESSE NENNT, IST KEIN LECK: Er erscheint
nur nach Eingabe eines gueltigen Modi-Codes. Wer den hat, ist Modi.
Fuer jeden anderen -- auch fuer jeden Manager mit gueltigem eigenen
Code -- veraendert sich an der alten Adresse ueberhaupt nichts.
---------------------------------------------------------------------
UND WARUM AUF DER NEUEN ADRESSE NUR MODIS HEREINKOMMEN
---------------------------------------------------------------------
Sonst waere crew. eine zweite, vollwertige Tuer in den Workspace --
und die erste Person, die sie zufaellig errät und ihren eigenen Code
eintippt, wuesste sofort, dass es hier noch etwas gibt. Ein fremder
Code bekommt dort deshalb dieselbe Antwort wie ein erfundener: die
Zugangswand sieht aus wie immer, und der Code stimmt nicht.
===================================================================== */
export const CREW_ADRESSE = "https://crew.dogfather-universe.com";
/* =====================================================================
DAS TEAM VON DOGI -- WELCHE ROLLEN DAZUGEHOEREN
Blueprint V3.0, Kapitel 1.1 und 3.1: DogFather (Owner), die "rechte
Hand" (Deputy, eine Person, austauschbar) und die Modis. Die beiden
letzten leben ausschliesslich auf dieser Adresse und sind fuer die
Workspace-Welt unsichtbar. DogFather steht in beiden Welten und
gehoert deshalb NICHT in diese Menge -- sie beantwortet die Frage
"wer ist hier verborgen", nicht "wer gehoert zum Team".
WARUM SIE HIER STEHT UND NICHT IN workspace.js, wo das uebrige
Rollenmodell liegt: workspace.js importiert diese Datei. Stuende die
Menge dort, muesste diese Datei zurueckimportieren -- ein Kreis, den
Node zwar aufloest, aber mit halb gefuellten Modulen, und das faellt
erst zur Laufzeit auf. Diese Datei hat bewusst KEINE eigenen
Importe; sie ist damit der einzige Ort, an dem so etwas gefahrlos
stehen kann. workspace.js gibt sie fuer die Fachmodule weiter. */
export const TEAM_DOGI_ROLLEN = new Set(["hand", "modi"]);
/* WER VON AUSSEN KOMMT (11.09.2026).
Die Community. Sie steht hier und nicht in workspace.js, weil diese
Datei von nichts abhaengt -- workspace.js importiert von hier, nicht
umgekehrt. Eine zweite Liste dort waere die, die auseinanderlaeuft.
Der Unterschied zu TEAM_DOGI_ROLLEN ist nicht die Verborgenheit,
sondern die Richtung: Das Team gehoert zum Haus und wird vor der
Agentur verborgen. Die Community gehoert NICHT zum Haus -- sie
bekommt nur, was ausdruecklich fuer sie da ist. */
export const AUSSEN_ROLLEN = new Set(["gast"]);
/* DER TREFF HAT KEINE EIGENE ADRESSE (Entscheidung Filipe, 11.09.2026:
"das soll keine app fuer sich sein, das soll in der crew seite
adaptiert werden").
Am Vormittag stand hier treff.dogfather-universe.com -- eine dritte
Tuer mit eigener Wand, eigenem Manifest, eigenen Buehnenbildern. Sie
ist wieder weg, und das gehoert aufgeschrieben, weil die Gruende
dafuer weiterhin gelten und beim naechsten Mal jemand dieselbe Idee
haben wird:
WAS DAFUER SPRACH: Auf einem Ursprung laesst sich genau EINE App
installieren. Und zwischen einem Mitglied der Community und den
Daten der Agentur stand damit ein Schloss mehr.
WAS DAGEGEN ENTSCHIEDEN HAT: Es waere ein drittes Haus gewesen --
mit eigener Wand, eigenem Namen, eigener App neben Team Dogi. Der
Treff ist aber kein drittes Haus, sondern ein Raum in Dogis.
WAS DER VERZICHT KOSTET, ehrlich benannt: Die Community steht jetzt
vor derselben Wand wie das Team und liest dort die Namen der drei
Team-Rollen (Filipes Entscheidung: vierte Kachel "Community" statt
gar keiner Kacheln). Und sie ist auf demselben Ursprung angemeldet
wie die Modis -- die Trennung haengt damit allein an der
Rechtetafel und an sitzungLesen(), nicht mehr zusaetzlich an der
Adresse. Das ist der Grund, warum pruef-treff seit heute NICHT
weniger prueft, sondern mehr: Was vorher die Adresse erledigt hat,
muss jetzt jede einzelne Regel halten. */
/** Die Adresse von Team Dogi -- und seit 11.09.2026 auch die des
* Treffs. Feste Menge, kein Muster -- Falle 1. */
const CREW_HOSTS = new Set(["crew.dogfather-universe.com"]);
/** Die echten Adressen, auf denen ein Modi nichts verloren hat.
* Aufzaehlung und ausdruecklich NICHT "alles ausser crew" -- Falle 2. */
const OHNE_MODI_HOSTS = new Set([
"dogfather-universe.com",
"www.dogfather-universe.com",
"workspace.dogfather-universe.com",
]);
/** Nur der Name, ohne Port und in Kleinschreibung.
* Hostnamen sind laut RFC 4343 gross/klein-unempfindlich; ein Browser
* darf "Workspace.Dogfather-Universe.com" schicken. */
function nurHost(hostKopfzeile) {
return String(hostKopfzeile || "").toLowerCase().split(":")[0];
}
/** Kommt die Anfrage ueber die Adresse der Modi-App? */
export function istCrewAdresse(hostKopfzeile) {
return CREW_HOSTS.has(nurHost(hostKopfzeile));
}
/** Ist das eine der Adressen, auf denen Modis nicht mehr arbeiten? */
export function istOhneModiAdresse(hostKopfzeile) {
return OHNE_MODI_HOSTS.has(nurHost(hostKopfzeile));
}
/** Eine Pruefadresse -- localhost und die Nummern, unter denen die
* Pruefungen ihren eigenen Server starten.
*
* Sie steht hier als EIGENE Funktion und nicht als "alles, was keine
* der echten Adressen ist". Genau diese Formulierung durch Ausschluss
* hat am 11.09.2026 dazu gefuehrt, dass der verborgene Zugang auf der
* neuen dritten Wand mitgalt, ohne dass es jemand entschieden haette.
* Wer eine vierte Adresse baut, muss sie hier NICHT eintragen -- und
* bekommt dadurch von selbst das sichere Verhalten. */
export function istPruefAdresse(hostKopfzeile) {
const h = nurHost(hostKopfzeile);
return h === "localhost" || h === "127.0.0.1" || h.startsWith("127.")
|| h === "::1" || h === "[::1]";
}
/** Gehoert dieser Pfad zum Workspace-Teil? Genau "/workspace" oder
* alles darunter -- aber NICHT /workspaceXYZ (Falle 3). */
export function istWorkspacePfad(pfad) {
const p = String(pfad || "");
return p === "/workspace" || p.startsWith("/workspace/");
}
/* =====================================================================
WELCHE WAND GEHOERT ZU WELCHER TUER (11.09.2026)
=====================================================================
Drei Zugangswaende liegen als drei Dateien im selben Ordner, und
express.static liefert jede aus, die man beim Namen nennt. Ohne eine
Regel kann also jeder jede aufrufen: die Community die Wand von Team
Dogi, das Team die Wand des Treffs, und beide auf der Agenturadresse.
DAS WAR SCHON EINMAL EIN LOCH, und gefunden hat es nicht das Lesen,
sondern der Wortleck-Test, der ALLE ausgelieferten Dateien durchsucht.
Damals stand die Regel als EIN Sonderfall im Code ("auf den alten
Adressen gibt es crew-index.html nicht"). Bei der dritten Wand waeren
daraus drei Sonderfaelle geworden, bei der vierten sechs. Deshalb
steht hier jetzt eine Tafel: Jede benannte Wand nennt die Adresse,
auf die sie gehoert, und die Frage wird einmal beantwortet.
404 UND KEINE WEITERLEITUNG: "Gibt es nicht" verraet nichts. Eine
Weiterleitung wuerde sagen, dass es die Datei gibt, nur woanders.
/workspace/index.html STEHT ABSICHTLICH NICHT IN DER TAFEL. Sie ist
keine benannte Wand, sondern die Vorgabe -- jede Adresse biegt sie
auf ihre eigene um, bevor daraus eine Datei wird. Stuende sie hier,
bekaeme man auf crew. und treff. ein 404 statt der eigenen Wand.
AUF PRUEFADRESSEN GILT DIE TAFEL NICHT, und das ist dieselbe
Ueberlegung wie bei OHNE_MODI_HOSTS: Sonst koennten die Pruefungen,
die jede Wand im Browser ansehen, keine mehr oeffnen -- sie blieben
gruen und wuerden nichts mehr messen. Ein gruener Lauf, der nichts
mehr prueft, ist schlimmer als ein roter. */
/* EINE benannte Wand, seit der Treff keine eigene mehr hat. Die Tafel
bleibt trotzdem eine Tafel und wird nicht wieder zum Sonderfall: Sie
ist der Ort, an dem die naechste Wand eingetragen wird, ohne dass
jemand drei Bedingungen umbauen muss. */
const BENANNTE_WAENDE = [
{ datei: "/workspace/crew-index.html", zuhause: istCrewAdresse },
];
/** Wird hier eine Wand verlangt, die zu einer ANDEREN Tuer gehoert? */
export function istFremdeWand(hostKopfzeile, pfad) {
/* Mehrfache Schraegstriche zusammenziehen: express raeumt Punkt-
Segmente weg, doppelte Striche aber nicht -- und express.static
zieht sie danach selbst zusammen und liefert die Datei aus. Genau
daran ist am 04.09.2026 die Schranke des Workspace vorbeigelaufen. */
const p = String(pfad || "").toLowerCase().replace(/\/{2,}/g, "/");
const wand = BENANNTE_WAENDE.find((w) => w.datei === p);
if (!wand) return false;
if (istPruefAdresse(hostKopfzeile)) return false;
const benannt = istOhneModiAdresse(hostKopfzeile) || istCrewAdresse(hostKopfzeile);
if (!benannt) return false;
return !wand.zuhause(hostKopfzeile);
}
/**
* Darf diese Person auf dieser Adresse angemeldet sein?
*
* Die eine Regel, aus der beide Richtungen folgen. Sie steht hier als
* eigene Funktion, damit sie ohne laufenden Server pruefbar ist -- und
* damit sie an GENAU EINER Stelle steht: sitzungLesen() in
* workspace.js. Jedes der 26 Fachmodule geht dort durch.
*
* @param {string} rolle Rolle der angemeldeten Person
* @param {string} hostKopfzeile Inhalt des Host-Kopffeldes
*/
export function sitzungPasstZurAdresse(rolle, hostKopfzeile) {
const team = TEAM_DOGI_ROLLEN.has(rolle);
/* AUSSENROLLEN GEHOEREN AUF GENAU EINE ADRESSE (11.09.2026).
Und die Bedingung steht in BEIDE Richtungen: Die Community kommt
NUR auf crew. herein (dort liegt der Treff), und auf den alten
Adressen kommt sie gar nicht herein. Ein Konto, das an zwei
Waenden funktioniert, ist eine Tuer, die man beim naechsten Umbau
uebersieht.
SEIT DEM 11.09.2026 IST DIESE ADRESSE crew. UND NICHT treff.
(Filipe: "das soll keine app fuer sich sein"). Die Richtung der
Regel hat sich dadurch umgedreht, die Regel selbst nicht: Es gibt
genau eine Adresse, auf der die Community angemeldet sein darf. */
const aussen = AUSSEN_ROLLEN.has(rolle);
/* crew.: das Team, die Community -- und DogFather, der in beiden
Welten arbeitet. */
if (istCrewAdresse(hostKopfzeile)) return team || aussen || rolle === "admin";
/* Die echten alten Adressen: alle ausser dem Team und der Community. */
if (istOhneModiAdresse(hostKopfzeile)) return !team && !aussen;
/* localhost, Pruefadressen: unberuehrt.
UND DAS GILT AUCH FUER DIE COMMUNITY (gemessen 11.09.2026). Der
erste Entwurf hatte hier ein "wer von aussen ist, kommt sonst
nirgends herein" stehen -- eine Bedingung durch AUSSCHLUSS, und sie
traf damit auch localhost. Ergebnis: Jede Pruefung des Treffs haette
ab sofort gemessen, dass ein Mitglied nirgends hereinkommt, und
waere gruen geblieben, ohne noch irgendetwas zu pruefen. Genau die
Falle, vor der oben in diesem Kopf Nummer 2 warnt -- und ich bin
am selben Tag zum dritten Mal hineingelaufen.
Jetzt nennt jede Zeile die Adresse, FUER DIE sie gilt. Wer eine
vierte baut, faellt hier unten heraus und bekommt "erlaubt" --
das ist auf einer Pruefadresse richtig und auf einer echten faellt
es sofort auf, weil pruef-crew-adresse jede echte Adresse
einzeln aufzaehlt. */
return true;
}
/**
* Express-Zwischenschritt fuer die Adresse der Modi-App.
*
* Er macht zwei Dinge und ausdruecklich nichts mit Rechten -- die
* liegen in sitzungLesen():
*
* 1. NICHT INDIZIEREN. Die Adresse taucht heute in keinem oeffentlichen
* Zertifikatsprotokoll auf (nachgemessen am 10.09.2026: crt.sh
* kennt fuer dogfather-universe.com nur den Platzhalter-Eintrag).
* Eine Suchmaschine waere der zweite Weg, sie doch zu finden --
* der Kopf schliesst ihn. Er steht hier und nicht nur als
* <meta> im HTML, weil er dann auch fuer Bilder, Manifest und
* jede Antwort ohne HTML gilt.
*
* 2. NUR DER WORKSPACE. Auf crew. gibt es die Hauptseite nicht --
* sonst laege die komplette Dogfather-Website ein zweites Mal
* unter einer zweiten Adresse (doppelter Inhalt, und ein Weg,
* die Adresse ueber eine Suchmaschine zu finden). Alles ausserhalb
* von /workspace und /assets geht zur Zugangswand.
*
* Caddy tut Punkt 2 bereits mit derselben Weiche. Dass es hier ein
* zweites Mal steht, ist Absicht: Eine Schranke, die nur in einer
* Datei ausserhalb des Projekts existiert, faellt beim naechsten
* Serverumbau lautlos weg.
*/
export function crewWeiche(req, res, next) {
/* DIE FREMDE WAND -- fuer JEDE Adresse, auch fuer crew. selbst.
Sie steht vor der Weiche und nicht in ihrem Nein-Zweig. Dort stand
sie bis zum 11.09.2026, und das war richtig, solange es zwei Waende
gab: Die eigene kann man nicht "fremd" verlangen. Mit der dritten
stimmt das nicht mehr -- auf crew. ist die Wand des Treffs fremd,
und im Nein-Zweig waere diese Frage dort nie gestellt worden. */
if (istFremdeWand(req.get("host"), req.path)) {
return res.status(404).type("html").send("Nicht gefunden.");
}
if (!istCrewAdresse(req.get("host"))) return next();
res.setHeader("X-Robots-Tag", "noindex, nofollow");
/* DAS MANIFEST MACHT DIE APP (10.09.2026).
Beide Adressen liefern dieselben HTML-Dateien aus -- in jeder steht
<link rel="manifest" href="/workspace/app.webmanifest">. Auf der
Modi-Adresse soll dahinter aber ein anderes Manifest stehen: eigener
Name ("Team Dogi"), eigenes Symbol. Sonst hiesse die App auf dem
Startbildschirm eines Modis "Creator Workspace" und traege das
Zeichen mit der Chili -- die zu Spicy Media gehoert, nicht zu ihnen.
WARUM DIE ADRESSE UMGEBOGEN WIRD, STATT IN 30 HTML-DATEIEN EINE
ZWEITE ZEILE ZU SETZEN: Eine zweite Zeile muesste jemand bei jeder
neuen Seite mitschreiben, und wer sie vergisst, bekommt eine Seite,
die still zur falschen App gehoert. Hier steht es einmal.
ZWISCHENSPEICHER: Cloudflare nimmt den Hostnamen in den Schluessel
auf, die beiden Antworten koennen sich also nicht vermischen. Der
Browser ohnehin nicht -- fuer ihn sind es zwei Ursprunge. */
if (req.path === "/workspace/app.webmanifest") {
req.url = "/workspace/crew.webmanifest";
return next();
}
/* DIE ZUGANGSWAND GEHOERT DOGI UND DEN MODIS (10.09.2026).
Filipe: "alles soll auf dogfather und die modis perfektionniert
werden auf der neuen modi seite."
Bis dahin stand hier die gewohnte Wand: Spicy-Media-Logo, "Creator
Workspace", fuenf Rollenkacheln -- fuer einen Modi war davon nichts
richtig. Jetzt liefert crew. eine eigene Seite mit eigener Buehne,
eigenem Namen und ohne Kachelreihe.
DAS KEHRT EINE FRUEHERE ENTSCHEIDUNG UM, und das gehoert
hierhergeschrieben: Vorher war die Wand absichtlich identisch --
wer die Adresse errat, sollte etwas Vertrautes sehen und nichts
ueber Modis erfahren. Filipe hat anders entschieden. Der Tausch
ist damit bewusst: Ein Ratender liest jetzt "Team Dogi". Alles
andere bleibt, wie es war -- sein Code funktioniert dort nicht.
ZWEI ADRESSEN, EINE DATEI: `/workspace/` und
`/workspace/index.html` fuehren beide zur Wand, also muessen beide
umgebogen werden. Die zweite zu vergessen waere nicht aufgefallen,
denn im Alltag tippt sie niemand. */
if (req.path === "/workspace/" || req.path === "/workspace/index.html") {
req.url = "/workspace/crew-index.html";
return next();
}
/* DIE BUEHNEN INNEN GEHOEREN AUCH DER MODI-APP (10.09.2026).
Filipe: "auch die hintergrund bilder vom crew espace sollen anderes
aussehen, der community angepasst wie die zugangscode seite die ist
mega."
Die neun Buehnen hinter den Seiten zeigen nicht bloss rotes Licht,
sondern das Spicy-Media-Logo selbst -- in `halle` und `arena` sogar
vielfach nebeneinander. Umfaerben haette daraus ein blaues fremdes
Logo gemacht, also etwas Schlimmeres. Es gibt jetzt eigene Motive
aus den Community-Bildern der Dogfather-Seite (tools/crew-buehnen.mjs).
WARUM DIE ADRESSE UMGEBOGEN WIRD UND NICHT DAS CSS: `start.css`
nennt die neun Bilder in neun Zeilen und wird an alle
ausgeliefert. Eine zweite Zeile je Szene fuer die Modi-App waere
achtzehn Zeilen, die zusammenpassen muessen -- und der Name der
Szene stuende dann doppelt da. Hier steht eine Regel.
UND SIE HAT KEIN FLACKERN: Das Bild wird beim ERSTEN Abruf schon
als das richtige geliefert. Eine Umschaltung per JavaScript haette
erst die Spicy-Buehne gezeigt und dann getauscht -- sichtbar, und
ausgerechnet auf der Seite, die niemand sehen soll. */
const buehne = /^\/workspace\/assets\/img\/(buehne-[a-z]+-(?:uhd|breit|schmal)\.webp)$/
.exec(req.path);
if (buehne) {
req.url = `/workspace/assets/img/crew-${buehne[1]}`;
return next();
}
/* DAS ZEICHEN IN DER KOPFLEISTE (10.09.2026).
`start.css` setzt links neben den Namen eine Chili -- als
CSS-Hintergrund, nicht als Bild im HTML. Auf der Modi-Adresse stand
damit oben links das Zeichen von Spicy Media, auf jeder Seite, den
ganzen Tag. Im Bildschirmfoto der Startseite war es das Erste, was
auffiel.
UEBER DIE ADRESSE UND NICHT UEBER JAVASCRIPT: Eine Umschaltung im
Browser haette erst die Chili gezeigt und sie dann getauscht --
sichtbar, und ausgerechnet an der Stelle, die man zuerst ansieht.
So kommt beim ersten Abruf schon der Husky.
Er liegt laengst da (marke-husky.webp) und wird auf der Zugangswand
und im App-Symbol ohnehin benutzt. Ein neues Bild waere eine Datei
mehr fuer dasselbe Zeichen. */
if (req.path === "/workspace/assets/img/marke-spicy.webp") {
req.url = "/workspace/assets/img/marke-husky.webp";
return next();
}
/* DAS HAUS (10.09.2026).
Filipe: "die leiste da und alles andere was noch rot ist auf team
dogi seite soll lila werden. richtig geiles lila und babyblau
mischung ueberall." Und davor: "ich will doch dass der eingang
hier getrennt ist von der workspace seite … aber es soll trotzdem
so bleiben dass ich die daten hier und da sehe."
Getrennt wird also das AUSSEHEN, nicht der Bestand. Dieselbe
Datenbank, dieselben Seiten, dasselbe Programm -- und zwei
Haeuser, die man nicht verwechseln kann.
Jede Seite laedt als LETZTE Stilvorlage `haus.css`. Auf der
Agenturadresse ist die leer, hier steht dahinter das ganze andere
Farbhaus. Warum ueber den Dateinamen und nicht ueber ein Attribut
am <html>: Ein Attribut muesste entweder JavaScript setzen (dann
laedt die Seite erst im falschen Ton und faerbt sich um -- auf
jeder Seite, bei jedem Aufruf) oder der Server muesste jede
HTML-Antwort umschreiben statt sie als Datei auszuliefern.
Der Dateiname reist mit einer Fassungsnummer (`?v=…`); die
Bedingung sieht deshalb nur auf den PFAD, nicht auf die ganze
Adresse. Genau daran waere sie sonst gescheitert -- lautlos, denn
ein nicht umgebogener Pfad liefert weiterhin eine gueltige
Datei. */
if (req.path === "/workspace/assets/css/haus.css") {
req.url = "/workspace/assets/css/crew-haus.css"
+ (req.url.includes("?") ? req.url.slice(req.url.indexOf("?")) : "");
return next();
}
if (istWorkspacePfad(req.path) || req.path.startsWith("/assets/")) return next();
return res.redirect(302, "/workspace/");
}
/** WO SICH JEMAND MIT DIESER ROLLE ANMELDET (19.09.2026).
*
* ANLASS: Beim Anlegen eines Zugangs zeigt die Verwaltung Name und
* Code -- aber nirgends, WELCHEN Link man dazuschicken muss. DogFather
* ruft den Code durchs Zimmer und der andere fragt "und wo?".
* Ausgerechnet der Kasten, der sagt "jetzt weitergeben", gab die
* Haelfte nicht mit, die man weitergeben muss.
*
* ABGELEITET AUS DENSELBEN MENGEN wie die Weiche selbst -- nicht aus
* einer zweiten Liste. Wer eine Rolle nach TEAM_DOGI_ROLLEN oder
* AUSSEN_ROLLEN verschiebt, verschiebt die Adresse mit. */
export function anmeldeAdresseFuer(rolle) {
return (TEAM_DOGI_ROLLEN.has(rolle) || AUSSEN_ROLLEN.has(rolle))
? CREW_ADRESSE
: "https://workspace.dogfather-universe.com";
}