Files
dogfather-universe/webdesign/widerruf.html
T
DogFatherGitandClaude Opus 5 6a2aa13dd8 PayPal ohne Konsole einrichten -- Formular in der Verwaltung
Auf die Frage "soll ich das Secret hier reinschicken?" ist die Antwort
nein: Es stuende dauerhaft im Gespraechsverlauf, und schreiben koennte
ich es trotzdem nicht (kein Zugriff auf /home/dogiintern, sudo nur fuer
apt/systemctl/docker). Risiko ohne Nutzen.

Der Fehler lag aber bei mir: Ich hatte SSH-Befehle als Loesung angeboten.
Filipe soll gar nicht in die Konsole. Jetzt traegt er die Werte in seiner
Verwaltung ein.

AUFBAU

lib/webdesign-geheimnisse.js legt die Werte verschluesselt in
app_settings ab -- derselbe AES-GCM-Weg wie fuer die Zugangscodes des
Universe. Wer die Datenbankdatei in die Haende bekommt, etwa ueber eine
alte Sicherung, hat damit nichts.

Die .env behaelt VORRANG. Sonst koennte ein Fehlgriff im Formular
stillschweigend eine funktionierende Servereinstellung aushebeln und
laufenden Zahlungsverkehr umleiten. Die Datenbank ergaenzt, was dort
fehlt -- sie konkurriert nicht.

Kein Neustart noetig: Nach jedem Speichern werden die Werte neu geladen.

DER KNIFF MIT DEM SYNCHRONEN ZUGRIFF

Entschluesseln ist asynchron, die Pruefungen des PayPal-Moduls
(istLive, istEingerichtet, fehlendeEinstellungen) sind synchron und
werden an einem Dutzend Stellen aufgerufen, teils mitten im Aufbau einer
Antwort. Sie alle auf async umzustellen waere ein Eingriff quer durch den
Bezahlvorgang gewesen -- viel Flaeche fuer Fehler genau dort, wo Fehler
Geld kosten.

Stattdessen werden die Werte einmal beim Start entschluesselt und danach
synchron gelesen. Alle 12 Zugriffe auf process.env.PAYPAL* im Modul
laufen jetzt ueber einen einzigen Zugriffspunkt.

WERTE KOMMEN NIE ZURUECK

Es gibt keinen Weg, ein gespeichertes Geheimnis wieder auszulesen. Die
Anzeige zeigt nur: ob etwas da ist, woher es stammt, wie lang es ist,
wann es zuletzt geaendert wurde. Das Formular leert sich nach dem
Speichern selbst -- ein Secret soll nicht stehen bleiben, wenn jemand
anders auf den Bildschirm schaut.

Ein leeres Feld bedeutet "nicht anfassen", nicht "loeschen". Sonst wuerde
das Nachtragen eines einzelnen Werts alle anderen leeren.

Nach jeder Aenderung wird das gemerkte PayPal-Zugangstoken vergessen --
sonst liefe die naechste Zahlung noch ueber die alten Zugangsdaten oder
scheiterte mit "invalid client".

"Verbindung testen" meldet sich probeweise bei PayPal an. Erst das
beweist, dass die Werte stimmen: "gesetzt" heisst nur, dass etwas
dasteht. Es fliesst dabei kein Geld.

GEPRUEFT: 23 Pruefungen auf dem Server, alle bestanden. Darunter die
wichtigsten Verneinungen: In der Datenbank steht kein Klartext, auch
kein Teil davon. Der Stand enthaelt das Geheimnis nicht. Ein fremder
Schluessel wird abgewiesen. Und: Ein gewechselter ENCRYPTION_KEY bringt
den Dienst NICHT zum Stehen -- der Wert gilt dann als nicht vorhanden,
die Seite laeuft weiter.

Verwaltung 69, Gestaltung 0 Befunde, Designsystem 5 -- unveraendert gruen.

Versionsstempel und Cache-Name auf v10.

Co-Authored-By: Claude Opus 5 <[email protected]>
2026-08-23 16:51:56 +02:00

145 lines
7.3 KiB
HTML

<!DOCTYPE html>
<html lang="de" data-i18n-titel="wr_titel">
<head>
<meta charset="UTF-8" />
<meta name="viewport" content="width=device-width, initial-scale=1.0" />
<title>Vertrag widerrufen — Dogfather Webdesign</title>
<meta name="description" content="Elektronische Widerrufsfunktion nach § 356a BGB — Vertrag online widerrufen, mit sofortiger Eingangsbestätigung." />
<meta name="robots" content="noindex, follow" />
<link rel="icon" type="image/png" href="/assets/img/favicon.png" />
<link rel="manifest" href="/webdesign/app.webmanifest" />
<meta name="theme-color" content="#05070b" />
<link rel="stylesheet" href="/assets/css/main.css?v=20260823wd10" />
<link rel="stylesheet" href="/assets/css/webdesign.css?v=20260823wd10" />
</head>
<body class="wd">
<div id="wd-kopf"></div>
<main>
<section class="wd-abschnitt">
<div class="wd-container wd-schmal">
<span class="wd-eyebrow" data-i18n="wr_eyebrow">Widerruf</span>
<h1 data-i18n="wr_h1">Vertrag widerrufen</h1>
<p class="wd-fuehrung" data-i18n="wr_lead">
Hier kannst du deinen Vertrag ohne Angabe von Gründen widerrufen.
Du bekommst sofort eine Bestätigung mit Zeitpunkt — zum Speichern und Ausdrucken.
</p>
<!-- Die Belehrung steht ÜBER dem Formular, nicht darunter oder als
Link. Wer widerrufen will, soll vorher wissen, was gilt — nicht
erst hinterher nachlesen müssen. -->
<div class="wd-karte wr-info">
<h2 class="wr-h2" data-i18n="wr_frist_h">Wie lange habe ich Zeit?</h2>
<p data-i18n="wr_frist_t">
Die Widerrufsfrist beträgt <strong>14 Tage</strong> ab dem Tag des Vertragsschlusses.
Zur Wahrung der Frist reicht es, dass du den Widerruf vor Ablauf der Frist absendest.
</p>
<p class="wd-klein wd-leise" data-i18n="wr_frist_hinweis">
Wichtig bei Dienstleistungen: Wenn du ausdrücklich zugestimmt hast, dass vor Ablauf
der Frist mit der Arbeit begonnen wird, und bestätigt hast, dass du dadurch dein
Widerrufsrecht verlierst, erlischt es mit vollständiger Erbringung der Leistung.
Bis dahin schuldest du bei einem Widerruf nur den Wert dessen, was bis zum Widerruf
bereits geleistet wurde.
</p>
<p><a href="/webdesign/rechtliches.html#widerruf" data-i18n="wr_zur_belehrung">Vollständige Widerrufsbelehrung lesen</a></p>
</div>
<div class="wd-meldung" id="wr-meldung" hidden></div>
<!-- ============ SCHRITT 1: ANGABEN ============ -->
<form class="wd-karte" id="wr-form" novalidate>
<h2 class="wr-h2" data-i18n="wr_form_h">Deine Angaben</h2>
<p class="wd-klein wd-leise" data-i18n="wr_form_t">
Wir brauchen nur drei Dinge: deinen Namen, um welchen Vertrag es geht,
und wohin die Bestätigung soll.
</p>
<div class="wd-feld" id="wr-feld-name">
<label for="wr-name"><span data-i18n="wr_name">Dein Name</span><span class="wd-pflicht" aria-hidden="true">*</span></label>
<input type="text" id="wr-name" name="name" autocomplete="name" maxlength="200" />
<p class="wd-feld-fehler"></p>
</div>
<div class="wd-feld" id="wr-feld-vertrag">
<label for="wr-vertrag"><span data-i18n="wr_vertrag">Welcher Vertrag?</span><span class="wd-pflicht" aria-hidden="true">*</span></label>
<input type="text" id="wr-vertrag" name="vertrag" maxlength="300"
placeholder="z. B. P-2608-0001 oder „Website für Musterbau“" />
<span class="wd-feld-hilfe" data-i18n="wr_vertrag_hilfe">
Die Projektnummer steht in deinem Angebot und im Portal. Eine Beschreibung reicht aber auch.
</span>
<p class="wd-feld-fehler"></p>
</div>
<div class="wd-feld" id="wr-feld-kontakt">
<label for="wr-kontakt"><span data-i18n="wr_kontakt">E-Mail für die Bestätigung</span><span class="wd-pflicht" aria-hidden="true">*</span></label>
<input type="email" id="wr-kontakt" name="kontakt" autocomplete="email" inputmode="email" maxlength="200" />
<p class="wd-feld-fehler"></p>
</div>
<div class="wd-feld">
<label for="wr-betrifft"><span data-i18n="wr_betrifft">Betrifft nur einen Teil?</span> <span class="wd-leise" data-i18n="wr_freiwillig">freiwillig</span></label>
<input type="text" id="wr-betrifft" name="betrifft" maxlength="300" />
</div>
<!-- Ausdrücklich als freiwillig gekennzeichnet. Ein Widerruf
braucht KEINE Begründung, und ein Feld, das nach einer
verlangt, hält Leute davon ab. -->
<div class="wd-feld">
<label for="wr-grund"><span data-i18n="wr_grund">Grund</span> <span class="wd-leise" data-i18n="wr_grund_frei">freiwillig — du musst keinen angeben</span></label>
<textarea id="wr-grund" name="begruendung" rows="3" maxlength="2000"></textarea>
</div>
<div class="wd-btn-reihe">
<button type="submit" class="wd-btn wd-btn--haupt" id="wr-weiter" data-i18n="wr_weiter">Weiter zur Bestätigung</button>
</div>
</form>
<!-- ============ SCHRITT 2: BESTÄTIGEN ============
§ 356a verlangt ausdrücklich eine ZWEITE Schaltfläche mit der
Aufschrift "Widerruf bestätigen". Ein einstufiges Formular
würde die Vorschrift nicht erfüllen. -->
<div class="wd-karte wr-bestaetigen" id="wr-schritt2" hidden>
<h2 class="wr-h2" data-i18n="wr_pruef_h">Bitte prüfen und bestätigen</h2>
<p class="wd-klein wd-leise" data-i18n="wr_pruef_t">
Das schickst du ab. Danach ist der Widerruf erklärt.
</p>
<dl class="wr-pruef" id="wr-pruef"></dl>
<div class="wd-btn-reihe">
<button type="button" class="wd-btn wd-btn--haupt" id="wr-bestaetigen" data-i18n="wr_bestaetigen">Widerruf bestätigen</button>
<button type="button" class="wd-btn wd-btn--still" id="wr-zurueck" data-i18n="wr_aendern">Angaben ändern</button>
</div>
</div>
<!-- ============ SCHRITT 3: EINGANGSBESTÄTIGUNG ============ -->
<div class="wd-karte wr-fertig" id="wr-schritt3" hidden>
<div class="wr-haken" aria-hidden="true">✓</div>
<h2 class="wr-h2" data-i18n="wr_fertig_h">Dein Widerruf ist eingegangen</h2>
<p data-i18n="wr_fertig_t">
Das hier ist deine Eingangsbestätigung. Speichere oder drucke sie —
sie ist dein Nachweis, dass du rechtzeitig widerrufen hast.
</p>
<div class="wr-beleg" id="wr-beleg"></div>
<div class="wd-btn-reihe wr-nicht-drucken">
<button type="button" class="wd-btn wd-btn--haupt" id="wr-drucken" data-i18n="wr_drucken">Bestätigung drucken oder als PDF sichern</button>
<a class="wd-btn wd-btn--still" href="/webdesign/" data-i18n="wr_zurueck_start">Zur Startseite</a>
</div>
</div>
<p class="wd-klein wd-leise wr-nicht-drucken" style="margin-top:1.4rem" data-i18n="wr_alternativ">
Du kannst den Widerruf auch formlos per E-Mail erklären — dieses Formular ist nur der
bequemere Weg, kein vorgeschriebener.
</p>
</div>
</section>
</main>
<div id="wd-fuss"></div>
<script src="/assets/js/i18n-wd-widerruf.js?v=20260823wd10"></script>
<script src="/assets/js/wd-core.js?v=20260823wd10"></script>
<script src="/assets/js/wd-widerruf.js?v=20260823wd10"></script>
</body>
</html>