Files
dogfather-universe/server/pruef-buehne.mjs
T
DogFatherGitandClaude Opus 5 74c74a08ab Reaction: Geschwindigkeit, zwei neue Anordnungen, zweites Video
Filipes Wunsch: „auch bei den videos sachen wie pause
geschwindigkeit. meine kamera größer machen video kleiner. nur mein
bild, nur das video, möglichkeit zwischen allem zu wechseln so wie ich
will, auch gerne so dass ich vielleicht noch ein zweites nebenbei
vorbereiten kann so dass ich hin und her switchen kann."

GESCHWINDIGKEIT
Sechs Stufen von 0,5× bis 2× (0,25× fehlt mit Absicht — bei einem
Viertel klingt Sprache wie ein defektes Band). Sie gilt für ALLE: Wer
sie nur bei sich umstellte, redete über eine Stelle, die die anderen
noch nicht gesehen haben. Die OBS-Bühne zieht sie mit nach — ohne das
liefe der Stream nach fünf Minuten auf 1,5× zweieinhalb Minuten hinter
dem Saal her.
Und der Zuschauer SIEHT sie: ein kleines Schild „1,5×
Geschwindigkeit" auf der Leinwand, nur wenn es nicht 1× ist. Ohne das
hält jeder Zweite seine Leitung für kaputt.
Zwei Fallen, die dabei zugemacht wurden: Der Fünf-Sekunden-Takt des
Hosts schreibt das Tempo NICHT mit (sonst drehte ein Takt mit altem
Wert die Einstellung zurück), und nach jedem Videowechsel wird es neu
gesetzt (YouTube stellt beim Laden auf 1 zurück). Gesetzt wird nur,
was `getAvailablePlaybackRates()` hergibt — einen unmöglichen Wert
ignoriert der Player schweigend, und dann stünde der Knopf auf 1,5
und es liefe 1,0.

ZWEI ANORDNUNGEN MEHR
„Nur Video" und „Nur Kamera" sind kein weiteres Größenverhältnis,
sondern ein Weglassen — und genau das braucht OBS: Dort liegt die
Kamera ohnehin als eigene Quelle, die Bühnenseite soll sie nicht
doppelt zeigen. `display: none` und nicht `opacity: 0`: ein
unsichtbarer YouTube-Rahmen spielt weiter und hält den Ton.
Tasten 1–5, wie vorher 1–3.

DAS ZWEITE VIDEO — und warum es nicht die Warteschlange ist
Die Schlange ist eine Reihenfolge: eins nach dem anderen, das
Gespielte ist weg. Filipe will etwas anderes — zwei Videos
NEBENEINANDER, hin und her, und jedes merkt sich seine Stelle. Mit
der Schlange nachgebaut wäre es eine Schlange, aus der man nie wieder
herauskommt. Der Umschalter steht nur da, wenn es etwas zum Umschalten
GIBT; ein Knopf, der „kein zweites Video" antwortet, ist im Live eine
Falle. Getauscht wird in EINEM Schreibvorgang (BEGIN IMMEDIATE) —
ein Abbruch dazwischen hätte dasselbe Video auf beiden Seiten und die
gemerkte Stelle des anderen verloren. Und die Stelle kommt vom Host
und nicht aus der Datenbank: dort steht der Stand vom letzten Takt,
bis zu fünf Sekunden alt.
Was daneben bereitliegt, sieht nur, wer sendet — es ist die Rückhand,
und die verrät man nicht vorher (`zweit` ist aus `oeffentlich()`
ausgenommen).

DER FEHLER, DEN DIE MESSUNG GEFUNDEN HAT
Bei „Nur Kamera" war der Kamerabehälter 2175 px breit in einer
1072 px breiten Leinwand — von zwei Gästen stand nur einer im Bild,
der zweite lag hinter `overflow: hidden`. Auf dem Bildschirmfoto sah
das aus wie eine Anordnung für einen, und niemand hätte gefragt, wo
der zweite geblieben ist.
Zwei Ursachen: Die Leinwand ist ein Raster mit einer Spalte nach
Inhaltsbreite — ein zu breites Kind im Fluss zieht die Spalte mit, und
`width: 100%` bezog sich danach auf die gewachsene Spalte. Die
Begrenzung wuchs also mit dem, was sie begrenzen sollte; `max-width:
calc(50% - 8px)` rechnete gegen denselben Wert und war wirkungslos.
Jetzt `position: absolute; inset: 0` (kann das Raster nicht mehr
aufziehen) und `flex: 1 1 0; min-width: 0` an den Fenstern — eine
Regel, die nicht rechnet, kann sich nicht verrechnen.
Die Messung prüft seitdem bei JEDER Anordnung, ob alle Kamerafenster
innerhalb der Leinwand liegen.

GEMESSEN, NICHT ANGENOMMEN
Dass in der Datenbank 1.5 steht, sagt nichts darüber, ob das Video
schneller läuft. Die Messung liest deshalb die Uhr der Regie zweimal
ab und rechnet nach: 1× → 1,00 Sekunden je Sekunde, 2× → 2,00.
Der Umschalter ebenso: hin, zurück, und die Uhr steht wieder bei 79 s
statt bei 0.

GEPRUEFT
pruef-reaktion: 260 Prüfungen (vorher 216), 0 Fehler.
pruef-buehne 36, pruef-struktur, pruef-meldungen, pruef-tippziele,
pruef-css-klassen alle grün. mess-reaktion: Rückgabewert 0, kein
einziges ACHTUNG.

Co-Authored-By: Claude Opus 5 <[email protected]>
2026-09-28 09:48:26 +02:00

261 lines
12 KiB
JavaScript

/* =====================================================================
DIE BUEHNENQUELLEN (28.09.2026)
Zwei Seiten fuer OBS und TikTok Studio, die OHNE ANMELDUNG
arbeiten -- geprueft wird ein Schluessel in der Adresse.
Genau das ist die heikle Stelle: Alles, was hier zu weit
aufgemacht ist, ist ohne Zugang erreichbar. Deshalb wird nicht nur
geprueft, WER hineinkommt, sondern auch WAS herauskommt.
Aufrufen mit: node server/pruef-buehne.mjs
===================================================================== */
import { mkdtempSync, rmSync } from "node:fs";
import { tmpdir } from "node:os";
import { join, dirname } from "node:path";
import { fileURLToPath } from "node:url";
import { request } from "node:http";
const HIER = dirname(fileURLToPath(import.meta.url));
const ordner = mkdtempSync(join(tmpdir(), "ws-buehne-"));
process.env.WORKSPACE_DB = join(ordner, "workspace.db");
import { notbremse } from "./helfer-notbremse.mjs";
const { eigenerPort } = await import("./helfer-port.mjs");
const PORT = await eigenerPort(import.meta, "die Buehnen-Pruefung");
process.env.PORT = `${PORT}`;
process.env.SITE_ACCESS_SECRET = "lokaler-test";
process.env.SITE_PUBLIC_LAUNCH_AT = "2020-01-01T00:00:00+01:00";
const express = (await import("express")).default;
const ec = express.response.cookie;
express.response.cookie = function (n, w, o) { return ec.call(this, n, w, { ...(o || {}), secure: false }); };
await import("./index.js");
notbremse(200_000, "pruef-buehne");
await new Promise((r) => setTimeout(r, 900));
let fehler = 0, geprueft = 0;
const ok = (b, t) => { geprueft++; console.log((b ? " ok " : " FEHL ") + t); if (!b) fehler++; };
const melde = (t) => console.log(t);
process.on("exit", () => { try { rmSync(ordner, { recursive: true, force: true }); } catch { /* egal */ } });
const CREW = "crew.dogfather-universe.com";
const AGENTUR = "workspace.dogfather-universe.com";
/* ---------- Zugaenge anlegen -------------------------------------------- */
const { DatabaseSync } = await import("node:sqlite");
const { scryptSync, randomBytes, createHmac } = await import("node:crypto");
const d = new DatabaseSync(process.env.WORKSPACE_DB);
const nun = new Date().toISOString();
const kennSchluessel = randomBytes(32).toString("hex");
d.prepare("INSERT INTO einstellungen (schluessel, wert, geaendert, von)"
+ " VALUES (?,?,?,NULL) ON CONFLICT(schluessel) DO NOTHING")
.run("code_kennung_schluessel", kennSchluessel, nun);
/* 200 Tage alt: Der Treff hat Stufen, und wer neu ist, darf weniger.
Fuer die Reaction spielt das keine Rolle -- aber ein Zugang von
heute waere ein Sonderfall, den niemand im Blick hat. */
const ALT = new Date(Date.now() - 200 * 86400000).toISOString();
function anlegen(name, rolle, code) {
const salt = randomBytes(16).toString("hex");
const hash = scryptSync(code, salt, 64,
{ N: 32768, r: 8, p: 1, maxmem: 96 * 1024 * 1024 }).toString("hex");
d.prepare("INSERT INTO personen (name, rolle, code_hash, code_salt, code_n,"
+ " code_kennung, aktiv, erstellt) VALUES (?,?,?,?,?,?,1,?)")
.run(name, rolle, hash, salt, 32768,
createHmac("sha256", kennSchluessel).update(code).digest("hex"), ALT);
return d.prepare("SELECT last_insert_rowid() AS id").get().id;
}
const ROLLEN = [["admin", "Filipe"], ["hand", "VanVan"], ["linke", "Funny"],
["modi", "Miss"], ["gast", "Nachtfalter"], ["gast2", "Lenny"], ["creator", "Luna"]];
const CODES = {}; const IDS = {};
for (const [i, [rolle, name]] of ROLLEN.entries()) {
CODES[rolle] = `CODE-R${String(i).padStart(2, "0")}-000001`;
IDS[rolle] = anlegen(name, rolle === "gast2" ? "gast" : rolle, CODES[rolle]);
}
d.close();
/* ---------- Sprechen mit Hausadresse ------------------------------------ */
function roh(host, pfad, { method = "GET", keks = "", rumpf = null, origin } = {}) {
return new Promise((fertig, schief) => {
const daten = rumpf === null ? null : Buffer.from(JSON.stringify(rumpf));
const a = request({
host: "127.0.0.1", port: PORT, path: pfad, method,
headers: {
Host: host,
Origin: origin === undefined ? `https://${host}` : origin,
...(keks ? { Cookie: keks } : {}),
...(daten ? { "Content-Type": "application/json", "Content-Length": daten.length } : {}),
},
}, (antwort) => {
const teile = [];
antwort.on("data", (s) => teile.push(s));
antwort.on("end", () => {
const text = Buffer.concat(teile).toString("utf8");
let j = null; try { j = JSON.parse(text); } catch { /* kein JSON */ }
fertig({ code: antwort.statusCode, text, j, kopf: antwort.headers });
});
});
a.on("error", schief);
if (daten) a.write(daten);
a.end();
});
}
async function anmelden(rolle, host) {
const a = await roh(host, "/workspace/api/anmelden", {
method: "POST", rumpf: { rolle: rolle === "gast2" ? "gast" : rolle,
code: CODES[rolle], alter_ok: true },
});
const keks = [].concat(a.kopf["set-cookie"] || []).map((z) => z.split(";")[0]).join("; ");
return a.code === 200 && keks ? keks : null;
}
const k = {};
for (const [rolle] of ROLLEN) k[rolle] = await anmelden(rolle, CREW);
/* =======================================================================
1. NUR DIE LEITUNG BEKOMMT DIE ADRESSEN
======================================================================= */
melde("=== 1. Wer die Adressen bekommt ===");
let schluessel = "";
{
for (const rolle of ["linke", "modi", "gast"]) {
const a = await roh(CREW, "/workspace/api/buehne/adressen", { keks: k[rolle] });
ok(a.code === 403, `${rolle}: bekommt die Adressen nicht (${a.code})`);
}
const ohne = await roh(CREW, "/workspace/api/buehne/adressen", {});
ok(ohne.code === 401, `ohne Anmeldung erst recht nicht (${ohne.code})`);
const a = await roh(CREW, "/workspace/api/buehne/adressen", { keks: k.admin });
ok(a.code === 200 && a.j?.video && a.j?.tafel, `DogFather schon (${a.code})`);
const b = await roh(CREW, "/workspace/api/buehne/adressen", { keks: k.hand });
ok(b.code === 200, `die rechte Hand auch -- sie fuehrt mit (${b.code})`);
schluessel = new URL(a.j.video).searchParams.get("s");
ok(/^[0-9a-f]{64}$/.test(schluessel),
`der Schluessel ist 32 Byte aus dem Zufall (${schluessel.length} Zeichen)`);
ok(new URL(b.j.video).searchParams.get("s") === schluessel,
"und beide bekommen denselben -- es gibt genau einen");
}
/* =======================================================================
2. OHNE SCHLUESSEL GIBT ES NICHTS
======================================================================= */
melde("");
melde("=== 2. Der Schluessel ===");
{
const ohne = await roh(CREW, "/workspace/api/buehne/lage", {});
ok(ohne.code === 404, `ohne Schluessel: 404 (${ohne.code})`);
const falsch = await roh(CREW, "/workspace/api/buehne/lage?s=falsch", {});
ok(falsch.code === 404, `mit falschem: 404 (${falsch.code})`);
/* EIN SCHLUESSEL MIT RICHTIGER LAENGE, ABER FALSCHEM INHALT. Ein
Vergleich, der nur die Laenge prueft, waere sonst gruen -- und
das ist keine theoretische Sorge, sondern der haeufigste Fehler
bei genau dieser Art Pruefung. */
const gleichLang = "0".repeat(64);
const b = await roh(CREW, `/workspace/api/buehne/lage?s=${gleichLang}`, {});
ok(b.code === 404, `gleich lang, aber falsch: 404 (${b.code})`);
const gut = await roh(CREW, `/workspace/api/buehne/lage?s=${schluessel}`, {});
ok(gut.code === 200, `mit dem richtigen: 200 (${gut.code})`);
/* WAS HERAUSKOMMT, IST DIE EIGENTLICHE FRAGE. Wer den Schluessel
hat, soll genau das sehen, was ohnehin im Stream steht -- und
nichts ueber das Haus. */
const felder = Object.keys(gut.j || {}).sort();
/* `tempo` kam am 28.09. dazu -- die Quelle muss die Geschwindigkeit
mitmachen, sonst liefe der Stream anders als der Saal. Die Liste
wird von Hand gepflegt UND ist absichtlich abschliessend: Sie ist
die einzige Stelle, an der auffaellt, wenn jemand dem Stand ein
Feld hinzufuegt, das ohne Anmeldung abrufbar waere. */
const erlaubt = ["gesendet", "laeuft", "sekunde", "stand", "tempo",
"titel", "video", "video_titel"];
ok(JSON.stringify(felder) === JSON.stringify(erlaubt),
`die Auskunft hat genau die erlaubten Felder (${felder.join(", ")})`);
for (const verboten of ["zuschauer", "dabei", "gaeste", "chat", "host", "ich", "liste"]) {
ok(!(verboten in (gut.j || {})), `kein „${verboten}" darin`);
}
}
/* =======================================================================
3. DIE ZWEI SEITEN KOMMEN OHNE ANMELDUNG
======================================================================= */
melde("");
melde("=== 3. Die Seiten ===");
{
for (const seite of ["buehne.html", "tafel.html"]) {
const a = await roh(CREW, `/workspace/${seite}`, {});
ok(a.code === 200, `${seite}: ohne Anmeldung erreichbar (${a.code})`);
/* SIE DUERFEN KEINEN SCHLUESSEL ENTHALTEN. Er steht in der
Adresse, nicht in der Seite -- sonst koennte ihn jeder
abrufen, der die Seite kennt, und das ist der Sinn der Sache
genau andersherum. */
ok(!a.text.includes(schluessel), `${seite}: enthaelt selbst keinen Schluessel`);
}
/* IM ANDEREN HAUS GIBT ES SIE NICHT. */
const AGENTUR2 = "workspace.dogfather-universe.com";
for (const seite of ["buehne.html", "tafel.html", "reaktion.html"]) {
const a = await roh(AGENTUR2, `/workspace/${seite}`, {});
ok(a.code === 404, `${seite}: im Agenturhaus 404 (${a.code})`);
}
}
/* =======================================================================
4. EIN NEUER SCHLUESSEL MACHT DEN ALTEN TOT
======================================================================= */
melde("");
melde("=== 4. Neu erzeugen ===");
{
for (const rolle of ["linke", "modi", "gast"]) {
const a = await roh(CREW, "/workspace/api/buehne/schluessel", {
method: "POST", keks: k[rolle],
});
ok(a.code === 403, `${rolle}: erzeugt keinen neuen (${a.code})`);
}
const neu = await roh(CREW, "/workspace/api/buehne/schluessel", {
method: "POST", keks: k.admin,
});
ok(neu.code === 200, `DogFather schon (${neu.code})`);
const neuerS = new URL(neu.j.video).searchParams.get("s");
ok(neuerS !== schluessel, "und er ist ein anderer");
const alt = await roh(CREW, `/workspace/api/buehne/lage?s=${schluessel}`, {});
ok(alt.code === 404, `der alte wirkt nicht mehr (${alt.code})`);
const jetzt2 = await roh(CREW, `/workspace/api/buehne/lage?s=${neuerS}`, {});
ok(jetzt2.code === 200, `der neue schon (${jetzt2.code})`);
}
/* =======================================================================
5. DER SCHLUESSEL STEHT NICHT IM PROTOKOLL
======================================================================= */
melde("");
melde("=== 5. Kein Geheimnis im Protokoll ===");
{
const { DatabaseSync: DB3 } = await import("node:sqlite");
const d3 = new DB3(process.env.WORKSPACE_DB);
const jetzige = d3.prepare("SELECT wert FROM einstellungen WHERE schluessel = ?")
.get("buehne_schluessel")?.wert || "";
ok(jetzige.length === 64, `der Schluessel liegt in den Einstellungen (${jetzige.length})`);
/* DIE VORHANDENE REGEL SOLL GREIFEN. Sie erkennt Einstellungen mit
„schluessel" im Namen und schreibt nur, DASS sich etwas geaendert
hat -- nicht, worauf. Ein Protokolleintrag mit dem Schluessel
darin waere ein Geheimnis, das in einer Liste steht, die viele
lesen duerfen. */
const spuren = d3.prepare(
"SELECT COUNT(*) AS n FROM protokoll WHERE detail LIKE ?").get(`%${jetzige}%`);
ok((spuren?.n || 0) === 0, "und er steht nirgends im Protokoll");
d3.close();
}
melde("");
melde(`${geprueft} Pruefungen, ${fehler} Fehler`);
melde(fehler === 0 ? "ALLES IN ORDNUNG" : "NICHT IN ORDNUNG");
process.exit(fehler === 0 ? 0 : 1);