Files
dogfather-universe/server/pruef-push-weg.mjs
T
DogFatherGitandClaude Opus 5 627f710d71 Aufgaben abbrechen, Teilnehmerwahl fuer alle, Benachrichtigungen
Zwei Wuensche vom 05.09.2026, dazu drei Fehler, die dabei ans Licht kamen.

ABBRECHEN (Wunsch: "in jedem status die aufgaben auch abbrechen koennen,
nur ich die manager und scouts")

Neuer Status mit Pflicht-Grund, aus jedem der vier Status heraus.
Festgehalten wird auch, WO die Aufgabe stand -- "im Review abgebrochen"
ist eine andere Aussage als "nie angefangen", und das Wiederaufnehmen
geht dorthin zurueck statt nach "offen".

Eigener Weg statt "abgebrochen" in der Statusliste: Dort entscheidet
darfAendern(), und das laesst auch den zustaendigen Creator aendern.
Der gewoehnliche PATCH kann diesen Zustand deshalb gar nicht erreichen
-- auch nicht fuer DogFather, sonst waere die Grund-Pflicht umgehbar.

Abgebrochenes steht in einem zugeklappten Bereich unter dem Brett, nicht
als fuenfte Spalte: Am Handy waeren dann alle fuenf unlesbar schmal.
Verschwinden darf es nicht, sonst waere der Abbruch ein Loeschen mit
Zwischenschritt.

Die Tabelle musste dafuer getauscht werden (SQLite kann CHECK nicht
aendern). Vorher auf einer Kopie durchgespielt: 40 von 40 Aufgaben,
Inhalte, Verweise und Indizes geprueft, Gegenprobe zeigt, dass der CHECK
noch lebt.

TEILNEHMERWAHL (Wunsch: "das soll viel besser aussehen und fuer jeden
verfuegbar sein")

Auf dem Bildschirm klebten die Namen aneinander: "DogfatherDogFather".
Ursache war, dass kalender.html das Stylesheet mit diesen Klassen nie
eingebunden hat -- sie standen in dateien.css. Vierzig gruene Pruefungen
zur Teilnehmerwahl hatten das nicht gemerkt, weil keine je gefragt hat,
ob es AUSSIEHT wie gedacht.

Jetzt eigene Klassen im eigenen Stylesheet, nach Rollen gruppiert: Die
Rolle steht einmal als Ueberschrift statt neunmal am Namen. Damit ist
das Kleben an der Wurzel weg, nicht zugepflastert.

"Fuer jeden" war mehr als ein hidden zu entfernen: darfEintragen() haette
einem Creator nur sich selbst erlaubt. Er haette seinen Scout gesehen,
angeklickt, und der Server haette ihn still weggelassen -- ein Knopf, der
nichts tut. einladbareIds() schaut jetzt in beide Richtungen, bewusst
getrennt von /api/personen: Wer die erweitert, gibt einem Creator
nebenbei die Moeglichkeit, seinem Scout Aufgaben zuzuweisen.

BENACHRICHTIGUNGEN (Wunsch: "sowas, und dass es perfekt funktioniert
fuer jeden")

Web Push nach RFC 8291/8292, ohne fremde Abhaengigkeit. Der Knopf sagt
in jeder Lage die Wahrheit, auch die unbequemen: abgelehnt (mit dem
Hinweis, wo man es zuruecknimmt), iPhone im Reiter (mit Anleitung),
Browser ohne Push. Ein Knopf, der bei abgelehnter Berechtigung nur
nichts tut, ist der sichere Weg zu "das funktioniert nicht".

DREI FEHLER, DIE DABEI AUFFIELEN

1. Ein defekter Zugangsdatensatz sperrte ALLE einer Rolle aus. Wirft
   hashe() bei einer Person, flog die ganze Anmeldung in den catch: 503
   "nicht verfuegbar" fuer jeden mit dieser Rolle. Aufgefallen durch
   einen eigenen Testfehler. Jetzt wird die defekte Person uebersprungen
   und laut protokolliert; die Gegenprobe zeigt, dass ein falscher Code
   weiterhin abgelehnt wird.

2. Die Glocke sprengte die Kopfleiste -- zweimal. Bei 320 px lag die
   Lupe des Suchknopfes auf dem Sicht-Umschalter (ein Knopf, der auf 12
   Seiten ins Leere tippt), bei 768 px wurde der Abmelden-Knopf bis zu
   15 px aus dem Bild geschoben, weil die Textgrenze auf 760 stand und
   ein Tablet 768 hat. Nachgewiesen durch Messen mit und ohne Glocke,
   nicht durch Vermuten.

3. .block__frage war viermal gestaltet und stand auf einer Seite, die
   keine dieser Dateien laedt -- derselbe Fehler wie bei der
   Teilnehmerwahl. Gefunden von der neuen Klassenpruefung beim ersten
   Lauf.

NEUE PRUEFUNGEN

pruef-css-klassen   jede gestaltete Klasse muss auf ihrer Seite ankommen
                    (unterscheidet Struktur-Anker von echtem Verlust)
pruef-dabei-optik   die Wahl im Browser, an den echten Pixeln
pruef-abbrechen     Umstellung auf einer Kopie, Rechte, Rueckweg
pruef-abbrechen-optik   Knopf, Dialog, Bereich, Handy
pruef-glocke        Zustaende, An/Abmelden, jede Rolle
pruef-push(-weg)    Rechnung gegen die RFC-Vektoren, Zustellung

pruef-struktur prueft jetzt zusaetzlich, ob sich jedes Server-Modul als
ESM laden laesst. node --check auf einer .js-Datei prueft als CommonJS
und meldete "ok", waehrend der Import scheiterte.

Gesamtlauf: 55 von 55 Dateien, 1973 von 1973 Punkten.

Was NICHT geprueft werden konnte und deshalb dasteht: Der Schritt
"Browser holt eine Adresse beim Push-Dienst" braucht eine Verbindung zu
Googles FCM, die ein Pruef-Browser nicht hat. Die Pruefung misst das
zuerst und meldet es als dritten Ausgang, statt gruen zu sein.
Verschluesselung und Zustellung sind getrennt geprueft; diese eine
Strecke beweist sich erst auf dem Server.

Co-Authored-By: Claude Opus 5 <[email protected]>
2026-09-05 18:05:28 +02:00

210 lines
9.0 KiB
JavaScript

/* DER GANZE WEG EINER BENACHRICHTIGUNG.
pruef-push.mjs beweist, dass die RECHNUNG stimmt -- gegen die
Testvektoren von RFC 8291 und 8292. Diese Pruefung geht einen Schritt
weiter und fragt: Kommt am anderen Ende auch wirklich der Text an?
Dafuer wird ein Browser nachgespielt. Er erzeugt sein Schluesselpaar
wie ein echter, der Server verschickt eine Nachricht an einen
nachgebauten Push-Dienst, und dieser "Browser" macht sie mit seinem
privaten Schluessel wieder auf.
WARUM DAS NOETIG IST, obwohl die Testvektoren schon stimmen: Der
Vektor prueft EINEN festen Fall mit festem Salz und festem
Schluesselpaar. Im Betrieb werden beide je Nachricht neu erzeugt --
und ein Fehler genau dort (etwa ein Schluessel in der falschen
Reihenfolge) faellt gegen einen festen Vektor nicht auf.
Dazu die zwei Dinge, die im Alltag zaehlen:
* Der Push-Dienst darf den Inhalt NICHT lesen koennen.
* Eine tote Anmeldung muss als tot erkannt werden, sonst scheitert
jeder weitere Lauf an derselben Stelle.
GEGENPROBE am Ende: Mit dem falschen Schluessel darf sich die
Nachricht NICHT aufmachen lassen. */
import { createServer } from "node:http";
import { createECDH, hkdfSync, createDecipheriv } from "node:crypto";
import {
verschluesseln, schluesselErzeugen, schicken, b64u,
} from "./workspace-push-krypto.js";
let fehler = 0;
const ok = (b, t) => { console.log((b ? " ok " : " FEHL ") + t); if (!b) fehler++; };
/* ---- Ein Browser, wie er sich anmelden wuerde -------------------------- */
const browser = createECDH("prime256v1");
browser.generateKeys();
const auth = Buffer.from([1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12, 13, 14, 15, 16]);
const anmeldung = { p256dh: b64u(browser.getPublicKey()), auth: b64u(auth) };
/** Macht die Nachricht auf -- genau wie es der echte Browser tut
* (RFC 8291, in die andere Richtung gelesen). */
function entschluesseln(paket, wer = browser, geheim16 = auth) {
const salz = paket.subarray(0, 16);
const len = paket.readUInt8(20);
const senderOeff = paket.subarray(21, 21 + len);
const rest = paket.subarray(21 + len);
const gemeinsam = wer.computeSecret(senderOeff);
const prkInfo = Buffer.concat([
Buffer.from("WebPush: info\0"), wer.getPublicKey(), senderOeff,
]);
const ikm = Buffer.from(hkdfSync("sha256", gemeinsam, geheim16, prkInfo, 32));
const cek = Buffer.from(hkdfSync("sha256", ikm, salz,
Buffer.from("Content-Encoding: aes128gcm\0"), 16));
const nonce = Buffer.from(hkdfSync("sha256", ikm, salz,
Buffer.from("Content-Encoding: nonce\0"), 12));
const tag = rest.subarray(rest.length - 16);
const daten = rest.subarray(0, rest.length - 16);
const dec = createDecipheriv("aes-128-gcm", cek, nonce);
dec.setAuthTag(tag);
const klar = Buffer.concat([dec.update(daten), dec.final()]);
return klar.subarray(0, klar.length - 1).toString("utf8"); // Polsterbyte weg
}
const TEXT = JSON.stringify({
titel: "Es funktioniert",
text: "Probe aus dem Workspace",
ziel: "/workspace/start.html",
});
/* =======================================================================
1. Verschluesseln und wieder aufmachen
======================================================================= */
console.log("\n=== Verschluesseln -> aufmachen ===");
{
const paket = verschluesseln(TEXT, anmeldung.p256dh, anmeldung.auth);
ok(paket.length > 86, `verschluesselt (${paket.length} Bytes)`);
const zurueck = entschluesseln(paket);
ok(zurueck === TEXT, zurueck === TEXT
? "der Browser bekommt GENAU den Text zurueck"
: `ABWEICHUNG: ${zurueck.slice(0, 60)}`);
}
/* =======================================================================
2. Zehnmal hintereinander -- jedes Mal neue Schluessel
======================================================================= */
console.log("\n=== Zehn Nachrichten, jede mit eigenem Schluessel ===");
{
const gesehen = new Set();
let alleLesbar = true;
for (let i = 0; i < 10; i++) {
const p = verschluesseln(TEXT, anmeldung.p256dh, anmeldung.auth);
gesehen.add(b64u(p));
if (entschluesseln(p) !== TEXT) alleLesbar = false;
}
ok(gesehen.size === 10, `${gesehen.size} von 10 sind verschieden (Salz und Paar sind neu)`);
ok(alleLesbar, "und trotzdem alle zehn lesbar");
}
/* =======================================================================
3. Ueber HTTP, wie beim echten Dienst
======================================================================= */
console.log("\n=== Zustellung ueber HTTP ===");
let empfangen = null, kopfzeilen = null;
{
const dienst = createServer((q, a) => {
const stuecke = [];
q.on("data", (c) => stuecke.push(c));
q.on("end", () => {
empfangen = Buffer.concat(stuecke);
kopfzeilen = q.headers;
a.writeHead(201); a.end();
});
});
await new Promise((r) => dienst.listen(4341, "127.0.0.1", r));
const paar = schluesselErzeugen();
const e = await schicken({ endpunkt: "http://127.0.0.1:4341/push/abc", ...anmeldung },
TEXT, paar, "mailto:[email protected]");
ok(e.ok, `zugestellt (Status ${e.status})`);
ok(!!empfangen && empfangen.length > 86, `der Dienst hat ${empfangen?.length || 0} Bytes bekommen`);
ok(kopfzeilen?.["content-encoding"] === "aes128gcm",
`Kodierung: ${kopfzeilen?.["content-encoding"]}`);
ok(String(kopfzeilen?.authorization || "").startsWith("vapid t="),
"die VAPID-Signatur ist dabei");
ok(kopfzeilen?.ttl === "3600", `TTL: ${kopfzeilen?.ttl}`);
ok(entschluesseln(empfangen) === TEXT, "und der Inhalt kommt unveraendert an");
dienst.close();
}
/* =======================================================================
4. Der Push-Dienst sieht nichts vom Inhalt
======================================================================= */
console.log("\n=== Was der Push-Dienst zu sehen bekommt ===");
{
const alsText = empfangen.toString("utf8");
const alsLatin = empfangen.toString("latin1");
ok(!alsText.includes("Es funktioniert") && !alsLatin.includes("Es funktioniert"),
"der Titel steht nicht im Klartext im Paket");
ok(!alsText.includes("Workspace") && !alsLatin.includes("Workspace"),
"auch sonst kein lesbares Wort");
/* Das ist der eigentliche Grund, warum dieser Weg vertretbar ist:
Google, Mozilla und Apple leiten weiter, ohne mitlesen zu koennen. */
}
/* =======================================================================
5. Tote Anmeldungen
======================================================================= */
console.log("\n=== Ein Geraet, das es nicht mehr gibt ===");
{
const paar = schluesselErzeugen();
for (const [code, erwartetWeg] of [[410, true], [404, true], [500, false], [429, false]]) {
const d = createServer((q, a) => { a.writeHead(code); a.end(); });
await new Promise((r) => d.listen(4342, "127.0.0.1", r));
const e = await schicken({ endpunkt: "http://127.0.0.1:4342/x", ...anmeldung },
TEXT, paar, "mailto:[email protected]");
ok(e.weg === erwartetWeg,
`${code} -> weg=${e.weg} (erwartet ${erwartetWeg})`
+ (erwartetWeg ? " — die Anmeldung wird geloescht" : " — sie bleibt, es kann voruebergehend sein"));
d.close();
await new Promise((r) => setTimeout(r, 60));
}
}
/* =======================================================================
6. Ein Dienst, der gar nicht antwortet
======================================================================= */
console.log("\n=== Wenn der Push-Dienst schweigt ===");
{
const paar = schluesselErzeugen();
/* Adresse, die niemand bedient. Der Aufruf darf NICHT werfen und
nicht ewig haengen -- sonst bliebe der ganze Lauf stehen und die
uebrigen Empfaenger bekaemen nichts. */
const e = await schicken({ endpunkt: "http://127.0.0.1:4399/tot", ...anmeldung },
TEXT, paar, "mailto:[email protected]");
ok(e.ok === false && e.weg === false,
`kein Absturz, die Anmeldung bleibt (${e.grund?.slice(0, 40) || e.status})`);
}
/* =======================================================================
GEGENPROBE — mit dem falschen Schluessel darf es NICHT gehen
======================================================================= */
console.log("\n=== Gegenprobe ===");
{
const fremder = createECDH("prime256v1");
fremder.generateKeys();
const paket = verschluesseln(TEXT, anmeldung.p256dh, anmeldung.auth);
let ging = false;
try { ging = entschluesseln(paket, fremder, auth) === TEXT; } catch { ging = false; }
ok(!ging, "ein fremder Schluessel kann die Nachricht NICHT aufmachen");
let mitFalschemGeheimnis = false;
try {
const anderes = Buffer.from(auth); anderes[0] ^= 0xff;
mitFalschemGeheimnis = entschluesseln(paket, browser, anderes) === TEXT;
} catch { mitFalschemGeheimnis = false; }
ok(!mitFalschemGeheimnis, "auch mit falschem Geheimnis nicht");
/* Und der Beweis, dass diese Messung ueberhaupt "geht auf" erkennt. */
ok(entschluesseln(paket) === TEXT,
"mit dem richtigen Schluessel dagegen schon — die Messung unterscheidet also");
}
console.log(`\n${fehler === 0 ? "ALLES IN ORDNUNG" : `${fehler} FEHLER`}`);
process.exit(fehler ? 1 : 0);