Files
dogfather-universe/server/pruef-buehne.mjs
T
DogFatherGitandClaude Opus 5 3fedeea716 Kamerafenster: Groesse und Ecke lassen sich stellen
Filipe: "und danach perfektionierst du auch die verschiedenen
groessen von kamera und so, perfektionier das alles bitte."

Sechs Groessen (0,6x bis 2x) und vier Ecken, beide an der SENDUNG
und nicht am Browser: Was Filipe einstellt, sehen alle. Waere es
eine Einstellung je Geraet, redete er ueber ein Bild, das bei den
Zusehenden anders aussieht -- und im Stream stuende ein drittes.

Anordnung, Groesse und Ecke gehen jetzt EINEN Weg (/layout), weil
sie zusammen eine einzige Frage beantworten: Wie sieht das Bild aus?
Drei getrennte Aufrufe waeren drei Rundrufe, und dazwischen saehen
die Zusehenden eine Mischung -- neue Anordnung, alte Ecke. Eine
falsche Angabe laesst auch das Gute stehen, statt halb umzustellen.

Die Ecke gibt es, weil unten rechts bei TikTok die Knopfreihe liegt,
bei YouTube die Fortschrittsleiste, und Untertitel fast immer unten
stehen. Eine feste Ecke ist eine, die bei jeder zweiten Plattform
im Weg ist.

Die OBS-Videoquelle kennt jetzt die Anordnung und blendet sich bei
"Nur Kamera" aus -- sonst laege im Stream ein stehengebliebenes
YouTube-Bild unter den Kameras, und Filipe saehe es nicht, weil er
auf seine Szene schaut und nicht auf die Quelle.

VIER BEFUNDE, ALLE VON DEN PRUEFUNGEN UND KEINER VOM AUGE:

1. Die Knoepfe fuer Groesse und Ecke gab es gar nicht. HTML und
   Stilblatt waren da, das Programm nicht. Gemessen: "0 von 0
   Eckknoepfen gesperrt", und der Hinweistext stand noch wortgleich
   wie im HTML -- zwei leere Kaesten, die aussahen, als sei alles
   in Ordnung.

2. Bei "Nur Kamera" war der Stapel 493 px breit statt 1072. Der
   neue Deckel max-width: 46% -- richtig gegen ein zu grosses
   Fenster bei "Video gross" -- galt still auch dort, wo die
   Kameras die ganze Flaeche fuellen sollen.

3. Am Handy haette die Groesseneinstellung ueberhaupt nichts
   bewirkt: Dort stand weiterhin width: clamp(88px, 26vw, 140px)
   am Fenster selbst. Das ist die dritte Wiederholung derselben
   Sache an einem Tag (die Saalzeilen, die Tafeln, jetzt die
   Kamerabreite): Zwei Regeln fuer dieselbe Frage sind die
   Garantie, dass eine davon irgendwo falsch gewinnt. Breite und
   Rand gehen jetzt ueber --kam-grund/--kam-rand, --kam wird an
   genau EINER Stelle gerechnet, und eine Pruefung zaehlt das nach.

4. Die Pruefung schlug auf ihren EIGENEN Kommentar an, der die
   entfernte Zeile zitiert. Ein Werkzeug, das bei jedem Lauf
   meckert, wird nach dem zweiten Mal weggeklickt -- samt dem
   echten Befund darin. Gezaehlt werden jetzt Regeln, nicht Prosa.

Gemessen beim Zuschauer und nicht in der Datenbank: 1x -> 208 px,
2x -> 416 px, alle Fenster innerhalb der Leinwand, und jede der
vier Ecken am Abstand zu den Kanten nachgewiesen statt an ihrem
eigenen Namen. Ein Knopf, der gerade nichts bewirken kann, ist
grau, und der Satz darunter sagt warum.

pruef-reaktion 320/0 - pruef-buehne 36/0 - pruef-css-klassen ok -
pruef-tippziele 11/0 - mess-reaktion ohne Beanstandung

Co-Authored-By: Claude Opus 5 <[email protected]>
2026-09-28 14:35:02 +02:00

264 lines
12 KiB
JavaScript

/* =====================================================================
DIE BUEHNENQUELLEN (28.09.2026)
Zwei Seiten fuer OBS und TikTok Studio, die OHNE ANMELDUNG
arbeiten -- geprueft wird ein Schluessel in der Adresse.
Genau das ist die heikle Stelle: Alles, was hier zu weit
aufgemacht ist, ist ohne Zugang erreichbar. Deshalb wird nicht nur
geprueft, WER hineinkommt, sondern auch WAS herauskommt.
Aufrufen mit: node server/pruef-buehne.mjs
===================================================================== */
import { mkdtempSync, rmSync } from "node:fs";
import { tmpdir } from "node:os";
import { join, dirname } from "node:path";
import { fileURLToPath } from "node:url";
import { request } from "node:http";
const HIER = dirname(fileURLToPath(import.meta.url));
const ordner = mkdtempSync(join(tmpdir(), "ws-buehne-"));
process.env.WORKSPACE_DB = join(ordner, "workspace.db");
import { notbremse } from "./helfer-notbremse.mjs";
const { eigenerPort } = await import("./helfer-port.mjs");
const PORT = await eigenerPort(import.meta, "die Buehnen-Pruefung");
process.env.PORT = `${PORT}`;
process.env.SITE_ACCESS_SECRET = "lokaler-test";
process.env.SITE_PUBLIC_LAUNCH_AT = "2020-01-01T00:00:00+01:00";
const express = (await import("express")).default;
const ec = express.response.cookie;
express.response.cookie = function (n, w, o) { return ec.call(this, n, w, { ...(o || {}), secure: false }); };
await import("./index.js");
notbremse(200_000, "pruef-buehne");
await new Promise((r) => setTimeout(r, 900));
let fehler = 0, geprueft = 0;
const ok = (b, t) => { geprueft++; console.log((b ? " ok " : " FEHL ") + t); if (!b) fehler++; };
const melde = (t) => console.log(t);
process.on("exit", () => { try { rmSync(ordner, { recursive: true, force: true }); } catch { /* egal */ } });
const CREW = "crew.dogfather-universe.com";
const AGENTUR = "workspace.dogfather-universe.com";
/* ---------- Zugaenge anlegen -------------------------------------------- */
const { DatabaseSync } = await import("node:sqlite");
const { scryptSync, randomBytes, createHmac } = await import("node:crypto");
const d = new DatabaseSync(process.env.WORKSPACE_DB);
const nun = new Date().toISOString();
const kennSchluessel = randomBytes(32).toString("hex");
d.prepare("INSERT INTO einstellungen (schluessel, wert, geaendert, von)"
+ " VALUES (?,?,?,NULL) ON CONFLICT(schluessel) DO NOTHING")
.run("code_kennung_schluessel", kennSchluessel, nun);
/* 200 Tage alt: Der Treff hat Stufen, und wer neu ist, darf weniger.
Fuer die Reaction spielt das keine Rolle -- aber ein Zugang von
heute waere ein Sonderfall, den niemand im Blick hat. */
const ALT = new Date(Date.now() - 200 * 86400000).toISOString();
function anlegen(name, rolle, code) {
const salt = randomBytes(16).toString("hex");
const hash = scryptSync(code, salt, 64,
{ N: 32768, r: 8, p: 1, maxmem: 96 * 1024 * 1024 }).toString("hex");
d.prepare("INSERT INTO personen (name, rolle, code_hash, code_salt, code_n,"
+ " code_kennung, aktiv, erstellt) VALUES (?,?,?,?,?,?,1,?)")
.run(name, rolle, hash, salt, 32768,
createHmac("sha256", kennSchluessel).update(code).digest("hex"), ALT);
return d.prepare("SELECT last_insert_rowid() AS id").get().id;
}
const ROLLEN = [["admin", "Filipe"], ["hand", "VanVan"], ["linke", "Funny"],
["modi", "Miss"], ["gast", "Nachtfalter"], ["gast2", "Lenny"], ["creator", "Luna"]];
const CODES = {}; const IDS = {};
for (const [i, [rolle, name]] of ROLLEN.entries()) {
CODES[rolle] = `CODE-R${String(i).padStart(2, "0")}-000001`;
IDS[rolle] = anlegen(name, rolle === "gast2" ? "gast" : rolle, CODES[rolle]);
}
d.close();
/* ---------- Sprechen mit Hausadresse ------------------------------------ */
function roh(host, pfad, { method = "GET", keks = "", rumpf = null, origin } = {}) {
return new Promise((fertig, schief) => {
const daten = rumpf === null ? null : Buffer.from(JSON.stringify(rumpf));
const a = request({
host: "127.0.0.1", port: PORT, path: pfad, method,
headers: {
Host: host,
Origin: origin === undefined ? `https://${host}` : origin,
...(keks ? { Cookie: keks } : {}),
...(daten ? { "Content-Type": "application/json", "Content-Length": daten.length } : {}),
},
}, (antwort) => {
const teile = [];
antwort.on("data", (s) => teile.push(s));
antwort.on("end", () => {
const text = Buffer.concat(teile).toString("utf8");
let j = null; try { j = JSON.parse(text); } catch { /* kein JSON */ }
fertig({ code: antwort.statusCode, text, j, kopf: antwort.headers });
});
});
a.on("error", schief);
if (daten) a.write(daten);
a.end();
});
}
async function anmelden(rolle, host) {
const a = await roh(host, "/workspace/api/anmelden", {
method: "POST", rumpf: { rolle: rolle === "gast2" ? "gast" : rolle,
code: CODES[rolle], alter_ok: true },
});
const keks = [].concat(a.kopf["set-cookie"] || []).map((z) => z.split(";")[0]).join("; ");
return a.code === 200 && keks ? keks : null;
}
const k = {};
for (const [rolle] of ROLLEN) k[rolle] = await anmelden(rolle, CREW);
/* =======================================================================
1. NUR DIE LEITUNG BEKOMMT DIE ADRESSEN
======================================================================= */
melde("=== 1. Wer die Adressen bekommt ===");
let schluessel = "";
{
for (const rolle of ["linke", "modi", "gast"]) {
const a = await roh(CREW, "/workspace/api/buehne/adressen", { keks: k[rolle] });
ok(a.code === 403, `${rolle}: bekommt die Adressen nicht (${a.code})`);
}
const ohne = await roh(CREW, "/workspace/api/buehne/adressen", {});
ok(ohne.code === 401, `ohne Anmeldung erst recht nicht (${ohne.code})`);
const a = await roh(CREW, "/workspace/api/buehne/adressen", { keks: k.admin });
ok(a.code === 200 && a.j?.video && a.j?.tafel, `DogFather schon (${a.code})`);
const b = await roh(CREW, "/workspace/api/buehne/adressen", { keks: k.hand });
ok(b.code === 200, `die rechte Hand auch -- sie fuehrt mit (${b.code})`);
schluessel = new URL(a.j.video).searchParams.get("s");
ok(/^[0-9a-f]{64}$/.test(schluessel),
`der Schluessel ist 32 Byte aus dem Zufall (${schluessel.length} Zeichen)`);
ok(new URL(b.j.video).searchParams.get("s") === schluessel,
"und beide bekommen denselben -- es gibt genau einen");
}
/* =======================================================================
2. OHNE SCHLUESSEL GIBT ES NICHTS
======================================================================= */
melde("");
melde("=== 2. Der Schluessel ===");
{
const ohne = await roh(CREW, "/workspace/api/buehne/lage", {});
ok(ohne.code === 404, `ohne Schluessel: 404 (${ohne.code})`);
const falsch = await roh(CREW, "/workspace/api/buehne/lage?s=falsch", {});
ok(falsch.code === 404, `mit falschem: 404 (${falsch.code})`);
/* EIN SCHLUESSEL MIT RICHTIGER LAENGE, ABER FALSCHEM INHALT. Ein
Vergleich, der nur die Laenge prueft, waere sonst gruen -- und
das ist keine theoretische Sorge, sondern der haeufigste Fehler
bei genau dieser Art Pruefung. */
const gleichLang = "0".repeat(64);
const b = await roh(CREW, `/workspace/api/buehne/lage?s=${gleichLang}`, {});
ok(b.code === 404, `gleich lang, aber falsch: 404 (${b.code})`);
const gut = await roh(CREW, `/workspace/api/buehne/lage?s=${schluessel}`, {});
ok(gut.code === 200, `mit dem richtigen: 200 (${gut.code})`);
/* WAS HERAUSKOMMT, IST DIE EIGENTLICHE FRAGE. Wer den Schluessel
hat, soll genau das sehen, was ohnehin im Stream steht -- und
nichts ueber das Haus. */
const felder = Object.keys(gut.j || {}).sort();
/* `tempo` kam am 28.09. dazu -- die Quelle muss die Geschwindigkeit
mitmachen, sonst liefe der Stream anders als der Saal. Die Liste
wird von Hand gepflegt UND ist absichtlich abschliessend: Sie ist
die einzige Stelle, an der auffaellt, wenn jemand dem Stand ein
Feld hinzufuegt, das ohne Anmeldung abrufbar waere. */
/* `layout` kam am 28.09. dazu: Bei „nur Kamera" muss die Quelle
das Bild abschalten, sonst liegt im Stream ein
stehengebliebenes YouTube-Bild unter den Kameras. */
const erlaubt = ["gesendet", "laeuft", "layout", "sekunde", "stand", "tempo",
"titel", "video", "video_titel"];
ok(JSON.stringify(felder) === JSON.stringify(erlaubt),
`die Auskunft hat genau die erlaubten Felder (${felder.join(", ")})`);
for (const verboten of ["zuschauer", "dabei", "gaeste", "chat", "host", "ich", "liste"]) {
ok(!(verboten in (gut.j || {})), `kein „${verboten}" darin`);
}
}
/* =======================================================================
3. DIE ZWEI SEITEN KOMMEN OHNE ANMELDUNG
======================================================================= */
melde("");
melde("=== 3. Die Seiten ===");
{
for (const seite of ["buehne.html", "tafel.html"]) {
const a = await roh(CREW, `/workspace/${seite}`, {});
ok(a.code === 200, `${seite}: ohne Anmeldung erreichbar (${a.code})`);
/* SIE DUERFEN KEINEN SCHLUESSEL ENTHALTEN. Er steht in der
Adresse, nicht in der Seite -- sonst koennte ihn jeder
abrufen, der die Seite kennt, und das ist der Sinn der Sache
genau andersherum. */
ok(!a.text.includes(schluessel), `${seite}: enthaelt selbst keinen Schluessel`);
}
/* IM ANDEREN HAUS GIBT ES SIE NICHT. */
const AGENTUR2 = "workspace.dogfather-universe.com";
for (const seite of ["buehne.html", "tafel.html", "reaktion.html"]) {
const a = await roh(AGENTUR2, `/workspace/${seite}`, {});
ok(a.code === 404, `${seite}: im Agenturhaus 404 (${a.code})`);
}
}
/* =======================================================================
4. EIN NEUER SCHLUESSEL MACHT DEN ALTEN TOT
======================================================================= */
melde("");
melde("=== 4. Neu erzeugen ===");
{
for (const rolle of ["linke", "modi", "gast"]) {
const a = await roh(CREW, "/workspace/api/buehne/schluessel", {
method: "POST", keks: k[rolle],
});
ok(a.code === 403, `${rolle}: erzeugt keinen neuen (${a.code})`);
}
const neu = await roh(CREW, "/workspace/api/buehne/schluessel", {
method: "POST", keks: k.admin,
});
ok(neu.code === 200, `DogFather schon (${neu.code})`);
const neuerS = new URL(neu.j.video).searchParams.get("s");
ok(neuerS !== schluessel, "und er ist ein anderer");
const alt = await roh(CREW, `/workspace/api/buehne/lage?s=${schluessel}`, {});
ok(alt.code === 404, `der alte wirkt nicht mehr (${alt.code})`);
const jetzt2 = await roh(CREW, `/workspace/api/buehne/lage?s=${neuerS}`, {});
ok(jetzt2.code === 200, `der neue schon (${jetzt2.code})`);
}
/* =======================================================================
5. DER SCHLUESSEL STEHT NICHT IM PROTOKOLL
======================================================================= */
melde("");
melde("=== 5. Kein Geheimnis im Protokoll ===");
{
const { DatabaseSync: DB3 } = await import("node:sqlite");
const d3 = new DB3(process.env.WORKSPACE_DB);
const jetzige = d3.prepare("SELECT wert FROM einstellungen WHERE schluessel = ?")
.get("buehne_schluessel")?.wert || "";
ok(jetzige.length === 64, `der Schluessel liegt in den Einstellungen (${jetzige.length})`);
/* DIE VORHANDENE REGEL SOLL GREIFEN. Sie erkennt Einstellungen mit
„schluessel" im Namen und schreibt nur, DASS sich etwas geaendert
hat -- nicht, worauf. Ein Protokolleintrag mit dem Schluessel
darin waere ein Geheimnis, das in einer Liste steht, die viele
lesen duerfen. */
const spuren = d3.prepare(
"SELECT COUNT(*) AS n FROM protokoll WHERE detail LIKE ?").get(`%${jetzige}%`);
ok((spuren?.n || 0) === 0, "und er steht nirgends im Protokoll");
d3.close();
}
melde("");
melde(`${geprueft} Pruefungen, ${fehler} Fehler`);
melde(fehler === 0 ? "ALLES IN ORDNUNG" : "NICHT IN ORDNUNG");
process.exit(fehler === 0 ? 0 : 1);