/workspace/dateien.html -- Ablegen per Ziehen oder Auswaehlen, Entwurf -> Review -> Freigabe, Filter je Zustand. OHNE NEUE ABHAENGIGKEIT. Uploads laufen ueblicherweise ueber multer. Hier schickt der Browser die Datei roh im Rumpf, der Name steht im Kopf (URI-kodiert, damit Umlaute heil ankommen). express.raw() bringt den passenden Empfaenger schon mit -- kein Zerlegen von multipart/form-data von Hand, was gerade hier heikel waere. Die drei Punkte, an denen Dateiablagen typischerweise scheitern: 1. Die Dateien liegen AUSSERHALB des Repos (workspace-daten/dateien/). Lagen sie darin, wuerde express.static sie ungeprueft ans Netz geben. 2. Auf der Platte traegt jede Datei einen erzeugten Zufallsnamen, der Originalname steht nur in der Datenbank. Geprueft mit dem Dateinamen "../../etc/passwd": gespeichert wurde "passwd", auf der Platte ein Zufallsname IM Ordner -- nichts ist ausgebrochen. 3. Ausgeliefert wird immer als Download mit neutralem Typ, dazu nosniff und CSP sandbox. Geprueft mit einer hochgeladenen boese.html: kommt als application/octet-stream zurueck, kann also keinen Code im Namen der Domain ausfuehren. Freigabe nach Konzept: Der Zustand "freigegeben" ist eine Abnahme und bleibt dem Management vorbehalten. Geprueft -- Luna kann Entwurf -> Review, aber nicht freigeben (403); eine freigegebene Datei kann sie weder aendern noch loeschen. Sichtbarkeit wie ueberall: Chef 2 Dateien, Luna 1, Mika 0. Zugriff auf eine fremde Datei: 404, nicht 403. Ein Fehler beim Testen gefunden: Bei zu grosser Datei brach express.raw ab, BEVOR der eigene Code lief -- der Fehler landete im allgemeinen Behandler als HTTP 500. Fuer die Nutzerin sah das aus wie ein kaputter Server statt wie "Datei zu gross". Jetzt faengt ein eigener Fehlerbehandler am Ende des Routers das ab und antwortet mit 413 und einer verstaendlichen Meldung. Damit ist Phase 1 aus dem Konzept vollstaendig.
316 lines
13 KiB
JavaScript
316 lines
13 KiB
JavaScript
/* =====================================================================
|
||
workspace-dateien.js — Zentrale Ablage mit Freigabe-Ablauf.
|
||
|
||
Aus dem Konzept, Seite 13: "Bilder / PDFs / Guides, Technik-Screenshots,
|
||
Content-Material" und der Ablauf "Entwurf -> Review -> Freigabe ->
|
||
finale Version markieren".
|
||
|
||
OHNE NEUE ABHÄNGIGKEIT. Uploads laufen üblicherweise über multer o. ä.
|
||
Hier schickt der Browser die Datei stattdessen roh im Rumpf
|
||
(fetch(..., { body: datei })), der Name steht im Kopf. Express bringt
|
||
mit express.raw() den passenden Empfänger schon mit -- kein Parsen von
|
||
multipart/form-data von Hand, was an dieser Stelle heikel wäre.
|
||
|
||
Sicherheit -- die drei Punkte, an denen Dateiablagen typischerweise
|
||
scheitern:
|
||
1. Die Dateien liegen AUSSERHALB des Repos. Lägen sie darin, würde
|
||
express.static sie ohne jede Prüfung ans Netz geben.
|
||
2. Auf der Platte bekommt jede Datei einen erzeugten Zufallsnamen.
|
||
Der Originalname steht nur in der Datenbank und kann damit weder
|
||
Pfade verlassen (../) noch etwas überschreiben.
|
||
3. Ausgeliefert wird immer als Download (Content-Disposition:
|
||
attachment) mit neutralem Typ. Sonst könnte eine hochgeladene
|
||
HTML- oder SVG-Datei im Browser Code im Namen der Domain
|
||
ausführen.
|
||
===================================================================== */
|
||
|
||
import express from "express";
|
||
import { randomBytes } from "node:crypto";
|
||
import { join, extname, basename } from "node:path";
|
||
import { mkdirSync, createReadStream, writeFileSync, unlinkSync, statSync } from "node:fs";
|
||
import { db, protokolliere, echteIp, sitzungLesen, DATEN_ORDNER } from "./workspace.js";
|
||
|
||
export const dateienRouter = express.Router();
|
||
|
||
const ORDNER = join(DATEN_ORDNER, "dateien");
|
||
const MAX_BYTES = 25 * 1024 * 1024; // 25 MB je Datei
|
||
const NAME_MAX = 200;
|
||
const NOTIZ_MAX = 500;
|
||
const STATUS = ["entwurf", "review", "freigegeben"];
|
||
|
||
const jetzt = () => new Date().toISOString();
|
||
|
||
function angemeldet(req, res, next) {
|
||
const person = sitzungLesen(req);
|
||
if (!person) return res.status(401).json({ fehler: "nicht_angemeldet" });
|
||
req.person = person;
|
||
next();
|
||
}
|
||
|
||
function gleicheHerkunft(req, res, next) {
|
||
const herkunft = req.get("origin");
|
||
if (!herkunft) return next();
|
||
let erlaubt;
|
||
try { erlaubt = new URL(herkunft).host === req.get("host"); } catch { erlaubt = false; }
|
||
if (!erlaubt) return res.status(403).json({ fehler: "fremde_herkunft" });
|
||
next();
|
||
}
|
||
|
||
dateienRouter.use("/workspace/api/dateien", angemeldet);
|
||
|
||
/* Sichtbarkeit wie überall: an einer Stelle, damit keine Abfrage sie
|
||
vergisst. */
|
||
function sichtbar(person) {
|
||
if (person.rolle === "admin") return { wo: "1=1", werte: [] };
|
||
if (person.rolle === "creator") {
|
||
return { wo: "(d.creator_id = ? OR d.hochgeladen_von = ?)", werte: [person.id, person.id] };
|
||
}
|
||
return { wo: "d.hochgeladen_von = ?", werte: [person.id] };
|
||
}
|
||
|
||
const SPALTEN = `
|
||
d.id, d.name_original, d.groesse, d.typ, d.status, d.notiz,
|
||
d.creator_id, d.hochgeladen_von, d.erstellt, d.geaendert,
|
||
pc.name AS creator_name, ph.name AS hochgeladen_name`;
|
||
|
||
const VERBUND = `
|
||
FROM dateien d
|
||
LEFT JOIN personen pc ON pc.id = d.creator_id
|
||
LEFT JOIN personen ph ON ph.id = d.hochgeladen_von`;
|
||
|
||
/* ---------- Liste ------------------------------------------------------- */
|
||
|
||
dateienRouter.get("/workspace/api/dateien", (req, res) => {
|
||
try {
|
||
const { wo, werte } = sichtbar(req.person);
|
||
res.json({
|
||
dateien: db().prepare(`
|
||
SELECT ${SPALTEN} ${VERBUND}
|
||
WHERE ${wo}
|
||
ORDER BY d.erstellt DESC`).all(...werte),
|
||
max_bytes: MAX_BYTES,
|
||
});
|
||
} catch (fehler) {
|
||
console.error("[workspace] Dateien lesen:", fehler?.message);
|
||
res.status(503).json({ fehler: "nicht_verfuegbar" });
|
||
}
|
||
});
|
||
|
||
/* ---------- Hochladen ---------------------------------------------------- */
|
||
|
||
/* Der Name kommt im Kopf, nicht im Rumpf -- dort liegt die Datei selbst.
|
||
Er wird als URI-Komponente kodiert übertragen, damit Umlaute und
|
||
Leerzeichen unterwegs heil bleiben. */
|
||
function nameAusKopf(req) {
|
||
const roh = req.get("x-dateiname") || "";
|
||
let name;
|
||
try { name = decodeURIComponent(roh); } catch { name = roh; }
|
||
/* basename() entfernt alles, was nach Pfad aussieht -- danach kann der
|
||
Name die Ablage nicht mehr verlassen. Zusätzlich werden Zeichen
|
||
ersetzt, die in Dateinamen Ärger machen. */
|
||
name = basename(name).replace(/[ |